Vai al contenuto

Note legali

Informativa sulla privacy

Ultimo aggiornamento: 13 settembre 2026

La presente Informativa sulla privacy spiega come Neobuilt AB (Neobuilt, noi, ci o nostro) raccoglie, utilizza, condivide e protegge i dati personali quando visitate i nostri siti web, create o utilizzate un account Neobuilt, acquistate o utilizzate i nostri software, incluso Paramora Prism™, o ci contattate. Spiega inoltre i diritti di cui disponete e come esercitarli.

Siamo stabiliti in Svezia e siamo il titolare del trattamento dei dati personali descritti nella presente informativa, salvo che una sezione disponga diversamente. I nostri recapiti sono riportati nella sezione 16.

La privacy in breve

La visualizzazione e la conversione dei modelli sul desktop avvengono sul vostro computer. I servizi di account, licenze, pagamento e assistenza trattano i dati descritti di seguito. Siete voi a scegliere se inviare materiale all'assistenza. Non vendiamo dati personali e non utilizziamo tracker pubblicitari. Le statistiche di prima parte del sito web vengono eseguite solo con il vostro consenso e non collegano le visite al vostro account.

1. Chi siamo e come contattarci

Il titolare del trattamento è Neobuilt AB, società di capitali costituita in Svezia. Per domande sulla privacy e per esercitare i vostri diritti, scrivete a privacy@neo-built.com. Questa casella di posta è il nostro contatto per la protezione dei dati. L'identificazione della società e i recapiti sono riportati nella sezione 16.

Torna all'indice

2. Ambito di applicazione della presente informativa

La presente informativa si applica a:

  • i siti web all'indirizzo www.neo-built.com e i relativi sottodomini, incluso il portale dell'account su www.neo-built.com, il servizio di autorizzazione su auth.neo-built.com e l'API del prodotto su api.neo-built.com (congiuntamente, il Sito Web);
  • il vostro account Neobuilt e il portale dell'account (l'Account);
  • i nostri software desktop, incluso Paramora Prism™, e i relativi servizi di account, licenze e distribuzione (il Software);
  • le comunicazioni di assistenza, di vendita e di altro tipo con noi.

I siti web di terzi, i fornitori di servizi di pagamento e i provider di identità pubblicano le proprie informative per i trattamenti che controllano. La presente informativa disciplina comunque le informazioni che inviamo loro o che riceviamo da loro e i trattamenti che essi svolgono per nostro conto. La sezione 12 spiega il trattamento svolto su istruzione di un'organizzazione. Un prodotto futuro o un uso sostanzialmente diverso dei dati richiede un'informativa adeguata prima dell'inizio di tale trattamento.

Torna all'indice

3. Dati personali che raccogliamo

3.1 Informazioni che ci fornite

  • Dati dell'Account. Il vostro indirizzo e-mail, il nome visualizzato, le informazioni facoltative del profilo, come nome, azienda e paese, un avatar facoltativo e i vostri metodi di accesso. Il nostro servizio di autenticazione tratta le credenziali con password, le chiavi pubbliche delle passkey e i record di autenticazione, nonché l'eventuale registrazione di un secondo fattore che abilitate. La chiave privata di una passkey resta nel vostro autenticatore; non riceviamo l'impronta digitale o la scansione del volto utilizzata per sbloccarla.
  • Dati dell'organizzazione. Se amministrate un'organizzazione, il suo nome, i nomi e i ruoli dei membri, le assegnazioni di postazioni esistenti e i dati del contatto di fatturazione forniti tramite il nostro processo assistito di vendita o di amministrazione.
  • Cronologia delle valutazioni premium. Se avviate esplicitamente una valutazione premium individuale, conserviamo il livello selezionato, gli orari di attivazione e di scadenza, un record di valutazione consumata e l'eventuale cronologia delle proroghe autorizzate dall'assistenza. Utilizziamo questi dati per fornire l'accesso e far rispettare il limite di una valutazione per account. Non includono contenuti dei modelli né percorsi di file. Il record collegato all'account segue la cancellazione dell'account; i record di audit del personale richiesti separatamente seguono le regole esistenti di conservazione e cancellazione degli audit.
  • Dati di fatturazione. Il vostro nome e indirizzo di fatturazione, il paese, il numero di partita IVA o di identificazione fiscale, nonché le ultime quattro cifre e il tipo di carta del metodo di pagamento conservato da Stripe. Per gli ordini annuali registriamo la qualità di consumatore o di impresa da voi dichiarata, il consenso al rinnovo, l'importo e la valuta concordati, nonché le evidenze dei promemoria di rinnovo e delle disdette. Questi record finanziari e degli ordini seguono il calendario di conservazione della fatturazione; la cancellazione dell'account rimuove il collegamento all'account laddove la conservazione sia obbligatoria. I numeri completi delle carte vanno direttamente a Stripe e non raggiungono mai i nostri sistemi.
  • Comunicazioni. I messaggi all'assistenza, alle vendite, alla sicurezza o alla privacy, inclusi il prodotto, l'oggetto, la descrizione e gli altri dettagli che fornite. I moduli di richiesta del Sito Web conservano il vostro invio, i dettagli diagnostici o commerciali pertinenti, le risposte e lo stato del caso. Il personale può registrare note interne di verifica. Inviamo conferme transazionali, risposte e notifiche di stato tramite il nostro fornitore di posta elettronica. Le richieste inviate come ospite utilizzano un link di accesso privato che scade dopo 30 giorni; tale scadenza non cancella la richiesta. Per prevenire abusi, utilizziamo un hash con chiave dell'indirizzo IP della connessione in contatori di frequenza di breve durata. Allegati e Dati Diagnostici vengono ricevuti solo tramite un canale concordato con l'assistenza.
  • Scelte. Le scelte sui cookie, le preferenze di notifica, le impostazioni dell'interfaccia e del flusso di lavoro e le preferenze salvate riguardo alle statistiche sull'uso del prodotto, alle segnalazioni di arresto anomalo, alla personalizzazione e alla sincronizzazione. La disponibilità di queste impostazioni in ciascuna app dipende dalle funzionalità che essa supporta. Il salvataggio di una scelta facoltativa non invia di per sé telemetria o una segnalazione di arresto anomalo.

3.2 Informazioni raccolte automaticamente sul Sito Web

  • Dati di connessione e di paese. Cloudflare tratta indirizzi IP, pagine richieste, marche temporali, informazioni su browser e dispositivo e segnali di sicurezza per erogare e proteggere il Sito Web. Per i controlli sui cookie riduciamo il suo segnale di paese a una categoria che distingue soltanto l'ambito di applicazione dal resto del mondo. Separatamente, le pagine dei prezzi e del checkout utilizzano le informazioni sul paese per selezionare un prezzo regionale e verificare l'idoneità all'acquisto. Le informazioni su fatturazione, paese di pagamento e zona di prezzo possono essere conservate con i record delle transazioni; la riduzione applicata ai controlli sui cookie non si applica a tutti i dati di paese.
  • Eventi di accesso. Quando accedete o modificate le impostazioni di sicurezza, il nostro fornitore di autenticazione registra l'ora, il metodo utilizzato, l'indirizzo IP e il browser, in modo che possiate rivedere le vostre sessioni e noi possiamo rilevare eventuali usi impropri.
  • Cookie e archiviazione analoga. La sezione 5 descrive l'archiviazione per l'accesso, le preferenze, la sicurezza e i pagamenti. Con il vostro previo consenso alle statistiche, registriamo le visualizzazioni delle pagine pubbliche e i clic su link selezionati, ID pseudonimi di visitatore e di sessione, domini di provenienza e tag di campagna, categorie di dispositivo, browser e sistema operativo, paese o regione approssimativi e indirizzo IP. Non raccogliamo stringhe di query, contenuti dei moduli o attività sulle pagine private dell'account, dei pagamenti o dell'accesso dei candidati. Non utilizziamo pixel pubblicitari, registrazione delle sessioni o collegamento all'account. Il checkout incorpora l'interfaccia di pagamento di Stripe, il cui trattamento è descritto separatamente più avanti.

3.3 Informazioni provenienti dal Software

Paramora Prism™

  • Accesso. Prism esegue l'accesso tramite il browser di sistema e il nostro servizio di autorizzazione; il plugin non vede mai la vostra password. Riceve token di breve durata che identificano il vostro Account.
  • Verifiche del diritto d'uso. Identificativi di account e di licenza, record di attivazione e di lease, versione e canale del prodotto, identificativi del dispositivo o hash del computer, orari delle richieste e informazioni di connessione vengono utilizzati per convalidare l'accesso e distribuire i componenti concessi in licenza. Un hash o un identificativo pseudonimo può comunque costituire un dato personale quando è collegato a un Account; non è automaticamente anonimo.
  • Chiavi di automazione. Per l'uso headless conserviamo soltanto un hash della chiave e un suggerimento di quattro caratteri.
  • Log locali. Il plugin scrive log e report di validazione sul vostro computer. Non ci vengono inviati.
  • Dati Diagnostici. Il plugin può conservare log locali e dettagli tecnici sul vostro computer. Questo sito non offre attualmente un upload dei Dati Diagnostici. Se l'assistenza richiede un file tramite un canale sicuro concordato separatamente, siete voi a scegliere cosa fornire e dovreste prima esaminarlo; i token di accesso non devono mai essere inclusi.
  • Contenuto dei modelli. L'apertura o la conversione locale di un modello non carica presso di noi il suo contenuto, le esportazioni o i report di validazione. Se fornite separatamente tale materiale all'assistenza, trattiamo il materiale inviato per quella richiesta.

Le richieste di aggiornamento e di componenti comunicano informazioni di connessione al servizio di distribuzione. Alcune informazioni del catalogo possono essere pubbliche; la distribuzione soggetta a diritto d'uso può utilizzare anche informazioni sull'Account e sulla licenza. Non trattiamo tutte le richieste di aggiornamento come anonime. Le modifiche sostanziali a questo trattamento saranno spiegate prima di essere introdotte.

3.4 Informazioni provenienti da altre fonti

  • Provider di identità. Se scegliete un metodo di accesso di terzi abilitato, il provider ci invia informazioni sull'identità come un identificativo del provider, l'indirizzo e-mail e il nome o l'immagine del profilo, secondo le autorizzazioni e la configurazione di quel metodo di accesso.
  • La vostra organizzazione. Se il nostro processo di amministrazione assistita collega il vostro Account a un'organizzazione, riceviamo le informazioni su appartenenza e ruolo necessarie a tal fine. L'e-mail del vostro Account resta parte del vostro record di identità personale e non viene esposta nell'elenco dei membri dell'organizzazione.
  • Stripe. Gli eventi di pagamento e di abbonamento forniscono identificativi di cliente, ordine, fattura e abbonamento, importi, valute, imposte, informazioni sul paese di fatturazione o di pagamento, dettagli del metodo di pagamento come il circuito della carta e le ultime quattro cifre ove disponibili, e lo stato di pagamento, rimborso, contestazione o verifica antifrode. Conserviamo i record delle transazioni e alcuni dati degli eventi del fornitore per il provisioning, la riconciliazione e l'assistenza. I numeri completi delle carte di pagamento vengono inseriti direttamente nell'interfaccia di pagamento di Stripe.
  • Fonti pubbliche e commerciali. Per i clienti professionali possiamo verificare i registri delle imprese e le liste delle sanzioni per adempiere a obblighi di legge.

3.5 Cosa non raccogliamo

Non raccogliamo intenzionalmente categorie particolari di dati personali (come dati relativi alla salute, biometrici, genetici, religiosi o politici), numeri di identificazione rilasciati da autorità pubbliche, geolocalizzazione precisa o dati personali di minori (sezione 13). Vi preghiamo di non includere tali dati nelle richieste di assistenza.

Torna all'indice

4. Perché utilizziamo i dati personali e su quale base giuridica

La tabella illustra le nostre finalità e le pertinenti basi giuridiche del GDPR quando agiamo come titolare del trattamento. Il contratto si applica laddove il trattamento sia necessario per il nostro contratto con voi personalmente; per la persona di contatto di un'organizzazione, il nostro legittimo interesse è l'amministrazione di quel rapporto con il cliente. Il trattamento svolto esclusivamente su istruzione di un'organizzazione segue la sezione 12. Laddove ci basiamo sul legittimo interesse, dobbiamo bilanciare tali interessi con i vostri diritti; potete opporvi come descritto nella sezione 10.

Finalità, dati e basi giuridiche
FinalitàDatiBase giuridica
Erogare il Sito Web e mantenerlo sicuroDati di connessione, segnali di sicurezza, classe di regioneLegittimo interesse (articolo 6, paragrafo 1, lettera f): gestione di un sito web sicuro e disponibile
Creare e gestire il vostro Account, eseguire l'accesso, mantenere le vostre sessioni e impostazioni di sicurezzaDati dell'Account, avatar, preferenze ed eventi di accessoContratto (articolo 6, paragrafo 1, lettera b)
Vendere, attivare, convalidare e far rispettare licenze, postazioni, pool e chiaviDati dell'Account, verifiche del diritto d'uso, identificativi del computer, dati dell'organizzazioneContratto (articolo 6, paragrafo 1, lettera b) per le licenze personali; legittimo interesse (articolo 6, paragrafo 1, lettera f) per il rispetto delle licenze e l'amministrazione dell'accesso dei clienti professionali
Incassare i pagamenti, emettere fatture, gestire i rimborsi, riscuotere e dichiarare le imposte, tenere la contabilitàDati di fatturazione, cronologia degli ordiniContratto (articolo 6, paragrafo 1, lettera b); obbligo legale (articolo 6, paragrafo 1, lettera c): normativa contabile e fiscale
Fornire assistenza e rispondere alle vostre richiesteComunicazioni, Dati Diagnostici che inviate, dati dell'AccountContratto (articolo 6, paragrafo 1, lettera b) ove necessario per il vostro servizio o per le misure precontrattuali richieste; legittimo interesse (articolo 6, paragrafo 1, lettera f) a rispondere alle richieste e risolvere i problemi; istruzioni ai sensi dell'Allegato B per i dati trattati in qualità di responsabile
Rilevare, indagare e prevenire frodi, abusi e incidenti di sicurezzaDati di connessione, eventi di accesso, verifiche del diritto d'uso, segnali antifrode di StripeLegittimo interesse (articolo 6, paragrafo 1, lettera f): protezione del servizio e dei suoi utenti; obbligo legale: sicurezza del trattamento
Registrare gli eventi del servizio e presentare avvisi nell'Account; supportare le ricevute ospitate dal fornitore o gli avvisi concordati separatamente, ove configuratiDati dell'Account, dati di fatturazioneContratto (articolo 6, paragrafo 1, lettera b); obbligo legale (articolo 6, paragrafo 1, lettera c)
Salvare le preferenze di comunicazione e le preferenze facoltative sul prodottoIdentificativo dell'Account e le scelte che avete salvatoContratto (articolo 6, paragrafo 1, lettera b) per le impostazioni richieste; consenso (articolo 6, paragrafo 1, lettera a) per il trattamento facoltativo, solo quando spiegato e abilitato separatamente
Indagare sui problemi del servizio e pianificare la capacitàInformazioni operative, di assistenza e di licenza; statistiche aggregateLegittimo interesse (articolo 6, paragrafo 1, lettera f) a mantenere e migliorare l'affidabilità del servizio; nessun uso separato dei campioni di assistenza trattati in qualità di responsabile oltre le istruzioni
Rispettare la legge, incluse le verifiche delle liste di sanzioni e le richieste legittime delle autoritàDati dell'Account e di fatturazione, cronologia degli ordiniObbligo legale (articolo 6, paragrafo 1, lettera c)
Rispondere alle richieste in materia di protezione dei dati e dimostrare la conformitàDettagli della richiesta, verifiche proporzionate dell'identità, record di esportazione o di cancellazione e corrispondenzaObbligo legale (articolo 6, paragrafo 1, lettera c): diritti degli interessati e requisiti di responsabilizzazione
Accertare, esercitare o difendere un diritto in sede giudiziariaUno qualsiasi dei dati sopra indicati, secondo pertinenzaLegittimo interesse (articolo 6, paragrafo 1, lettera f)
Selezionare i prezzi regionali e verificare l'idoneità all'acquistoSegnali di paese, informazioni sul paese di fatturazione e di pagamento, zona di prezzoLegittimo interesse (articolo 6, paragrafo 1, lettera f) all'amministrazione delle offerte regionali e alla prevenzione degli abusi; obbligo legale (articolo 6, paragrafo 1, lettera c) laddove lo richieda la normativa fiscale o la normativa applicabile in materia di sanzioni

Abbiamo bisogno delle informazioni obbligatorie di identità e di contatto per creare un Account, delle informazioni su licenza e dispositivo per convalidare l'accesso concesso in licenza e delle informazioni di fatturazione pertinenti per elaborare un acquisto. I dati di connessione e di sicurezza necessari vengono trattati quando utilizzate il servizio. I dettagli facoltativi del profilo, un avatar e i campioni per l'assistenza sono volontari; senza informazioni sufficienti potremmo non essere in grado di indagare su una richiesta. Le verifiche delle licenze e le verifiche del prezzo regionale o dell'idoneità utilizzano regole automatizzate. Possono incidere sul prezzo mostrato o sulla concessione dell'accesso. Se ritenete che un risultato sia errato, contattate l'assistenza per una verifica umana e per contestarlo. Valuteremo le eventuali garanzie aggiuntive richieste laddove una decisione automatizzata produca effetti giuridici o effetti altrettanto significativi.

Torna all'indice

5. Cookie e tecnologie analoghe

Il Sito Web utilizza cookie e archiviazione analoga per l'accesso, la sicurezza, le impostazioni di aspetto richieste, l'autorizzazione desktop e le vostre scelte sui cookie. L'archiviazione strettamente necessaria per un servizio da voi richiesto non richiede il consenso ai cookie; l'archiviazione facoltativa sì. Questa regola si applica anche all'archiviazione locale, anche quando le informazioni restano nel vostro browser. Salviamo il vostro tema quando lo scegliete e non lo utilizziamo per tracciarvi. Il rifiuto delle categorie facoltative non disabilita l'accesso né le altre funzioni necessarie.

Cookie e archiviazione del browser utilizzati dal Sito Web
NomeTipoImpostato daDurataFinalità
Cloudflare TurnstileScript antiabuso di terzi e token di verifica sui moduli di assistenza e di candidaturaCloudflare, all'apertura di un modulo protettoToken di verifica: cinque minuti e monousoPrevenzione necessaria degli abusi automatizzati; tratta segnali di rete e del browser. Nessuna finalità pubblicitaria o statistica. L'eventuale cookie di superamento della verifica è indicato separatamente di seguito
nb-analyticsCookie facoltativo limitato all'hostNeobuilt, dopo il consenso alle statistiche30 giorniID pseudonimo del visitatore del sito pubblico; nessun collegamento all'account
nb-analytics-sessionArchiviazione di sessione facoltativaNeobuilt, dopo il consenso alle statisticheSessione della scheda; nuova sessione dopo 30 minuti di inattivitàRaggruppa le visualizzazioni di pagina e i clic sui link principali oggetto di consenso
nb-analytics-deleteCookie necessario limitato all'host per una cancellazione richiestaNeobuilt, alla revocaFino al completamento della cancellazione, al massimo sette giorniRitenta la vostra richiesta relativa alla privacy; mai utilizzato per tracciare le visite
sb-<project-ref>-auth-token (e i frammenti .0, .1, …)Cookie limitato all'host su www.neo-built.comAutenticazione SSR di Supabase400 giorni, oppure la sessione del browser quando «Remember me» è disattivatoMantiene la sessione con accesso effettuato
nb-session-onlyCookieModulo di accessoSessione del browserRegistra che «Remember me» è stato lasciato disattivato
__Host-neo-built-auth-nextCookieAzione di accesso senza password10 minutiConserva un percorso di ritorno convalidato per l'autorizzazione desktop
__Host-neo-built-email-tokenCookieFlusso di conferma dell'e-mail10 minutiImpedisce che gli scanner di link consumino un token inviato via e-mail
__Host-neo-built-recovery-tokenCookieFlusso di recupero della password10 minutiImpedisce che gli scanner di link consumino un token di recupero
themeArchiviazione localeControllo del tema nel piè di paginaFino alla cancellazioneMantiene il tema chiaro o scuro in questo browser
nb-desktop-approval:<request-id>Archiviazione di sessioneSchermata di autorizzazione desktopSessione della schedaImpedisce di inviare due volte la stessa richiesta di autorizzazione
__cf_bmCookie, solo quando i controlli antibot di Cloudflare lo richiedonoCloudflare30 minuti di inattivitàProtegge il sito dagli abusi automatizzati
cf_clearanceCookie, solo quando viene utilizzata una verifica di CloudflareCloudflarePeriodo configurato di validità del superamento della verifica; può essere esteso durante una verificaRegistra che il browser ha superato una verifica di sicurezza
__stripe_mid / __stripe_sid e archiviazione del fornitore di servizi di pagamentoCookie o archiviazione analoga nel flusso di pagamento, ove impostatiStripeDipende dal fornitore; comunemente un anno e 30 minuti rispettivamenteElaborazione dei pagamenti e prevenzione delle frodi; consultate le informazioni sui cookie di Stripe
nb-regionCookie limitato all'hostMiddleware di Neobuilt24 oreMemorizza soltanto eu o row per decidere se mostrare i controlli del consenso
nb-consentCookie limitato all'hostImpostazioni dei cookie12 mesiMemorizza la versione dell'informativa, l'ora della decisione e le scelte sulle categorie facoltative

I controlli sui cookie sono disponibili tramite Impostazioni dei cookie. Tutti i visitatori delle pagine pubbliche interessate ricevono le opzioni «Accetta tutti» e «Rifiuta tutti» con pari evidenza. Le scelte restano valide per 12 mesi, salvo revoca, cancellazione o sostituzione con una nuova versione del consenso. Le statistiche di prima parte del sito web hanno come base giuridica il vostro consenso. Gli indirizzi IP completi diventano inaccessibili dopo sette giorni e vengono rimossi dalla manutenzione pianificata; gli eventi di visita sono conservati per un massimo di 90 giorni. Solo i titolari autorizzati possono accedere ai report a livello di visitatore. La revoca interrompe la raccolta futura, cancella gli identificativi di tracciamento e richiede la cancellazione degli eventi di questo browser. Un cookie necessario per ritentare la cancellazione dura al massimo sette giorni se tale richiesta non va a buon fine; contattate la nostra casella di posta per la privacy se avete bisogno di una conferma della cancellazione. Una ricevuta di revoca in forma di hash resta per 90 giorni per impedire che eventi ritardati ricreino la cronologia cancellata. Una finalità sostanzialmente nuova richiede un nuovo consenso. Non vendiamo né condividiamo dati per la pubblicità mirata.

Le pagine di pagamento utilizzano l'interfaccia incorporata di Stripe e possono utilizzare la sua archiviazione per la prevenzione delle frodi. L'archiviazione esatta dipende dal metodo di pagamento e dalle funzionalità abilitate. Consultate le informazioni sui cookie di Stripe. L'eccezione per la stretta necessità si applica solo nella misura in cui una tecnologia soddisfa tale criterio giuridico; la sola qualificazione data da un fornitore non costituisce un'esenzione.

Torna all'indice

6. Con chi condividiamo i dati personali

6.1 Fornitori di servizi e loro ruoli

I fornitori svolgono ruoli diversi. Un responsabile del trattamento tratta i dati su nostra istruzione; un sub-responsabile lo fa laddove noi a nostra volta agiamo per conto di un'organizzazione. Un titolare autonomo del trattamento determina le proprie finalità in base alla propria informativa. Il registro seguente distingue tali ruoli. L'Allegato B dei Termini disciplina la comunicazione diretta e l'autorizzazione per le modifiche ai sub-responsabili che trattano i dati di un'organizzazione. Le entità contraenti, le ubicazioni e le garanzie contrassegnate come da confermare devono essere verificate prima che questa informativa riveduta sia pubblicata come definitiva.

Registro dei fornitori
FornitoreFinalitàRuoloUbicazioneGaranzia o informativa
Resend (Plus Five Five, Inc. (Resend); contratto di account applicabile da confermare)Conversazioni transazionali di assistenza e promemoria di rinnovo annuale: dati del destinatario, contenuto del messaggio, piano, data di rinnovo, importo, link di fatturazione ed eventi di recapitoResponsabile del trattamento; sub-responsabile per il trattamento concordato per conto delle organizzazioniRegione di invio: UE (Irlanda, eu-west-1); trattamento internazionale e accesso per l'assistenza, inclusi gli Stati UnitiDPA di Resend; contratto di account applicabile, garanzie per i trasferimenti e autorizzazione delle organizzazioni da confermare
Supabase (entità contraente da confermare)Autenticazione, database e archiviazione privata di oggettiResponsabile del trattamento; sub-responsabile per il trattamento concordato per conto delle organizzazioniRegione primaria del database: UE (Stoccolma, eu-north-1); ubicazioni dei backup e dell'accesso per l'assistenza da confermareDPA applicabile e garanzie per i trasferimenti da confermare rispetto al nostro contratto di servizio
Cloudflare (entità contraente da confermare)Erogazione del sito web e dell'account, Workers, CDN, DNS e sicurezzaResponsabile del trattamento per i dati del servizio ospitato; gli altri ruoli dipendono dalle condizioni del servizioRete edge globaleDPA applicabile, ubicazioni di accesso e garanzie per i trasferimenti da confermare rispetto al nostro contratto di servizio
Stripe (entità contraente da confermare)Pagamenti, abbonamenti e fatturazioneResponsabile del trattamento per i servizi specificati; titolare autonomo per le proprie finalità di pagamento, antifrode e legaliTrattamento internazionale; ubicazioni applicabili da confermareInformativa sulla privacy di Stripe; il nostro DPA applicabile e gli accordi per i trasferimenti restano da confermare

6.2 Altri destinatari

  • La vostra organizzazione. Se il vostro Account fa parte di un'organizzazione, i suoi gestori possono vedere il vostro nome, il ruolo, la postazione e lo stato di attivazione, nonché lo stato delle licenze dell'organizzazione (sezione 12). L'attuale elenco dei membri non espone il vostro indirizzo e-mail.
  • Provider di identità. Quando accedete tramite un provider di terzi, quel provider viene a sapere che avete effettuato l'accesso a Neobuilt.
  • Consulenti professionali. Revisori, commercialisti, avvocati e assicuratori, vincolati alla riservatezza, ove necessario per gestire la società o trattare una pretesa.
  • Autorità. Tribunali, autorità di regolamentazione, forze dell'ordine e autorità fiscali laddove la legge lo richieda o laddove una richiesta sia legittima e proporzionata. Esaminiamo ogni richiesta, comunichiamo solo quanto richiesto e vi informiamo quando la legge lo consente.
  • Trasferimenti aziendali. In caso di fusione, acquisizione o cessione di attivi, i dati personali possono essere trasferiti al successore, che deve rispettare la presente informativa. Vi avviseremo prima che i vostri dati diventino soggetti a un'informativa diversa.
  • Con il vostro consenso o su vostra indicazione, ad esempio quando ci chiedete di condividere qualcosa con un collega.

Non vendiamo dati personali, non li condividiamo con reti pubblicitarie o intermediari di dati e non li condividiamo per la pubblicità mirata.

Torna all'indice

7. Trasferimenti internazionali di dati

Operiamo dalla Svezia. La regione primaria configurata del database Supabase per i dati di Account, licenza e fatturazione è Stoccolma, Svezia (eu-north-1), ma una regione primaria del database non stabilisce dove avvenga ogni backup, log o accesso per l'assistenza. Le operazioni di hosting, distribuzione, assistenza o pagamento di altri fornitori possono coinvolgere paesi al di fuori del SEE. Il registro dei fornitori indica le informazioni sull'ubicazione e le conferme ancora necessarie per questa informativa riveduta. I trasferimenti soggetti a restrizioni richiedono una base valida per il destinatario e il trattamento specifici, come una pertinente decisione di adeguatezza o clausole contrattuali tipo sottoscritte con la valutazione richiesta e le garanzie supplementari. Le norme sui trasferimenti del Regno Unito o della Svizzera si applicano separatamente ove pertinenti. Non consideriamo una certificazione pubblica di un fornitore o un modello di contratto pubblicato come prova del meccanismo che disciplina il nostro rapporto. Contattate la casella di posta per la privacy per le informazioni sui trasferimenti applicabili e per una copia delle garanzie, con le informazioni riservate necessarie oscurate.

Torna all'indice

8. Per quanto tempo conserviamo i dati personali

La conservazione dipende dalla finalità, dal fatto che il vostro Account o un caso resti attivo, dalla necessità di indagare sugli eventi di sicurezza e dai requisiti applicabili in materia di tenuta dei registri o di pretese legali. I limiti temporali proposti di seguito non costituiscono ancora un calendario di cancellazione automatica implementato. La cancellazione e l'oscuramento basati sul tempo restano disabilitati fino a quando non potranno essere applicati un modello approvato di legal hold e un checkpoint di archiviazione degli audit privilegiati, per cui il semplice superamento di una finestra temporale proposta non determina la cancellazione o l'oscuramento. I record possono permanere oltre tali limiti proposti mentre i controlli di conservazione vengono completati, ma ciò non crea un diritto a conservare a tempo indeterminato dati personali non necessari. Le richieste di cancellazione sono valutate separatamente e restano soggette ai termini di risposta previsti dalla legge. Il calendario non ancora definito e i periodi di backup dei fornitori richiedono conferma prima che questa informativa riveduta sia definitiva.

Criteri di conservazione attuali e limiti temporali proposti
DatiPer quanto tempoCosa succede poi
Profilo dell'Account, preferenze, metodi di accesso e appartenenza a un'organizzazionePer tutta la durata dell'AccountCancellati al completamento di una cancellazione approvata dell'Account; i dati del richiedente vengono rimossi dal record della richiesta completata
Log di sicurezza e di attività (accessi, modifiche alle postazioni, eventi relativi alle chiavi)24 mesiLimite di cancellazione proposto. La cancellazione dell'Account rimuove o oscura i collegamenti identificativi ove possibile; i record di evento residui non sono necessariamente anonimi.
Attivazioni di Prism e identificativi del computer18 mesi dopo la disattivazioneCancellati con l'attivazione; cancellati con l'Account
Record storici dei dispositivi dell'applicazione12 mesi dopo l'ultimo accessoCancellati; cancellati con l'Account
Lease flottanti di Prism90 giorni dopo il rilascio o la scadenzaCancellati; cancellati con l'Account
Chiavi di automazione revocate ed evidenze dei tentativi di attivazione24 mesi dopo la revoca o il tentativoCancellate
Informazioni contabili in ordini, fatture e record correlatiFino al settimo anno successivo all'anno civile in cui si chiude l'esercizio, laddove lo richieda la normativa contabile svedeseSi conservano le informazioni effettivamente richieste a fini contabili e fiscali; il periodo di legge non si applica automaticamente a ogni record di licenza o di dispositivo. Gli altri dati personali e i collegamenti diretti a Stripe vengono rimossi quando non più necessari. Hash di soppressione unidirezionali del fornitore impediscono un ricollegamento accidentale dopo la rimozione del collegamento diretto.
Corrispondenza con l'assistenza e Dati DiagnosticiDati Diagnostici fino alla chiusura della pratica; corrispondenza fino a 24 mesi dopo la chiusuraCancellati
Statistiche del sito web oggetto di consensoIndirizzi IP sette giorni; eventi 90 giorni; ricevute di revoca in forma di hash 90 giorniGli IP e gli eventi scaduti sono esclusi immediatamente dai report e rimossi da una manutenzione pianificata a intervalli limitati ogni 15 minuti. La revoca richiede la cancellazione degli eventi del browser. I backup protetti seguono la conservazione separata del responsabile del trattamento e devono essere eliminati prima che i dati ripristinati servano il traffico.
Record del flusso di lavoro delle richieste degli interessati24 mesi dopo il completamento o il rigettoL'e-mail del richiedente, il collegamento all'Account e le note di lavoro vengono rimossi non appena la richiesta si chiude; il record pseudonimo del flusso di lavoro viene poi cancellato dopo 24 mesi
Record chiusi di impersonificazione da parte dell'assistenza e di operazioni esterne24 mesi dopo la chiusuraCancellati
Payload verificati dei webhook e delle copie speculari di StripePayload dei webhook 30 giorni dopo la più tarda tra la fine dell'elaborazione e la fine del provisioning; payload degli oggetti in stato finale 90 giorni dopo la sincronizzazioneOscuramento proposto degli eventi di pagamento dettagliati, conservando gli identificativi e i risultati ancora necessari per la riconciliazione. Gli identificativi conservati possono restare dati personali.
Catena di audit degli accessi privilegiatiLimite di conservazione ancora da confermareLe evidenze di accesso e di sicurezza restano attualmente nel record di audit fino all'adozione di un checkpoint di archiviazione e di un calendario di cancellazione approvati. La sola integrità tecnica dell'audit non costituisce un obbligo di conservazione di legge né un legal hold.
Digest dei token di autenticazione rafforzata del personale consumati o scaduti24 ore dopo l'uso o la scadenzaCancellati secondo il calendario proposto
Scelte di comunicazione e rinuncePer tutto il tempo necessario a rispettare la vostra sceltaConservate come record di soppressione affinché non veniate contattati di nuovo
Log di connessione al sito web presso il nostro fornitore di hostingPeriodi specifici del fornitore ancora da confermareLa cancellazione dipende dal servizio configurato; qui non viene promesso alcun periodo fisso di cancellazione da parte del fornitore
Scelta sui cookie e classe di regione12 mesi e 24 ore rispettivamente, nel vostro browserScadono automaticamente
Dati rilevanti per una controversia legaleFino alla conclusione della controversia e di ogni termine di prescrizioneCancellati

Il portale dell'Account invia una richiesta di cancellazione; non cancella immediatamente l'Account né disdice un abbonamento. Verifichiamo la richiesta, provvediamo all'eventuale disdetta dell'abbonamento e ai cambi di titolarità dell'organizzazione e coordiniamo la cancellazione delle immagini del profilo e dei record degli account esterni. Una cancellazione approvata rimuove i dati dell'account e libera le Postazioni dell'organizzazione; i record ancora necessari per una finalità legittima vengono limitati o scollegati ove possibile. I record scollegati, in forma di hash o pseudonimi possono comunque costituire dati personali. Spieghiamo quali dati dobbiamo conservare e perché. I record e i backup dei fornitori richiedono accordi di cancellazione propri; una cancellazione dal database non dimostra che ogni copia sia stata eliminata. Stripe può conservare informazioni per finalità che controlla in base alla propria informativa.

Torna all'indice

9. Come proteggiamo i dati personali

Applichiamo misure tecniche e organizzative adeguate al rischio, tra cui:

  • cifratura in transito per ogni connessione e cookie di sessione sicuri e limitati all'host sul dominio dell'account;
  • verifica dell'e-mail e le opzioni passkey o di secondo fattore abilitate per il vostro Account;
  • politiche di accesso al database e controlli dei ruoli che limitano l'accesso ai vostri record e ai record dell'organizzazione che siete autorizzati a gestire;
  • verifica di password e chiavi di automazione in forma di hash ove applicabile, credenziali server protette e accesso limitato alle funzioni amministrative;
  • controlli separati per la distribuzione del software, descritti nella pagina sulla sicurezza; un'anteprima non firmata è identificata come tale anziché presentata come release di produzione firmata;
  • registrazione delle azioni sensibili per la sicurezza relative all'account e all'amministrazione;
  • un processo coordinato di divulgazione delle vulnerabilità, descritto nella pagina sulla sicurezza.

Nessun sistema è perfettamente sicuro. Laddove siamo titolare del trattamento, notifichiamo una violazione dei dati personali all'autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne siamo venuti a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Spieghiamo l'eventuale ritardo e informiamo le persone interessate senza ingiustificato ritardo laddove la violazione sia suscettibile di presentare un rischio elevato, fatte salve le eccezioni di legge. Laddove agiamo come responsabile del trattamento, notifichiamo il titolare interessato ai sensi dell'Allegato B dei Termini. Segnalate una compromissione dell'account o una vulnerabilità a security@neo-built.com.

Torna all'indice

10. I vostri diritti e come esercitarli

10.1 I vostri diritti

Fatte salve le condizioni e le eccezioni previste dalla legge applicabile, i vostri diritti includono:

  • accesso ai dati personali che conserviamo su di voi e ricezione di una copia;
  • rettifica dei dati inesatti o incompleti;
  • cancellazione dei vostri dati quando non sussiste più un motivo per cui dobbiamo conservarli;
  • limitazione del trattamento nelle circostanze descritte dalla legge;
  • portabilità: laddove il trattamento sia automatizzato e basato sul consenso o su un contratto, ricevere i dati personali che avete fornito in un formato strutturato, di uso comune e leggibile da dispositivo automatico e ottenerne la trasmissione a un altro titolare del trattamento ove tecnicamente fattibile;
  • opposizione al trattamento basato sul legittimo interesse, per motivi connessi alla vostra situazione particolare, e al marketing diretto in qualsiasi momento;
  • revoca del consenso in qualsiasi momento laddove ci basiamo su di esso, senza pregiudicare il trattamento effettuato prima della revoca;
  • non essere sottoposti a una decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici o effetti altrettanto significativi, fatte salve le eccezioni previste dalla legge;
  • proporre reclamo a un'autorità di controllo.

10.2 Come esercitarli

Utilizzate il portale dell'Account per aggiornare il vostro profilo, richiedere un'esportazione, gestire sessioni e dispositivi o richiedere la cancellazione. La richiesta di esportazione entra nella nostra coda per la privacy per una risposta; sblocca inoltre il download di un file ZIP protetto contenente i dati dell'account e l'eventuale avatar salvato. Contattate privacy@neo-built.com per altri dati personali o per assistenza nell'esercizio di qualsiasi diritto, anche se non riuscite ad accedere. Richiediamo ulteriori informazioni sull'identità solo ove ragionevolmente necessario. Ai sensi del GDPR rispondiamo senza ingiustificato ritardo ed entro un mese dal ricevimento. Se la complessità o il numero delle richieste giustifica una proroga fino a due ulteriori mesi, ve lo comunichiamo entro il primo mese spiegandone il motivo. Le richieste sono di norma gratuite; se una richiesta è manifestamente infondata o eccessiva, possiamo addebitare un contributo spese ragionevole consentito o rifiutare, spiegando il motivo e le vostre opzioni di reclamo e di ricorso giurisdizionale. Non vi penalizziamo per l'esercizio dei vostri diritti.

10.3 Reclami e autorità di controllo

Potete sollevare una questione con noi, ma non siete tenuti a farlo prima di presentare reclamo a un'autorità. In Svezia potete contattare Integritetsskyddsmyndigheten (IMY), l'Autorità svedese per la protezione della privacy, Box 8114, 104 20 Stoccolma, Svezia, imy@imy.se, www.imy.se. Ai sensi del GDPR potete inoltre presentare reclamo a un'autorità del luogo in cui risiedete abitualmente, lavorate o ritenete che si sia verificata una violazione. I residenti nel Regno Unito e in Svizzera possono rivolgersi rispettivamente all'Information Commissioner's Office o all'Incaricato federale della protezione dei dati e della trasparenza, laddove si applichi la relativa legge.

Torna all'indice

11. Comunicazioni di marketing

Neobuilt utilizza Resend per le conversazioni di assistenza e, per i programmi di abbonamento annuale abilitati, per i promemoria di rinnovo necessari con il vostro piano, la data di rinnovo, l'importo e il link di fatturazione. Supabase Auth può inviare i messaggi configurati di conferma, recupero e modifica sicura dell'e-mail necessari per il vostro Account, e Stripe può inviare una ricevuta di pagamento o un altro avviso del fornitore quando tale funzionalità è configurata lì. Questo sito non gestisce attualmente un mittente generale di e-mail su prodotti, sicurezza o marketing. Tali messaggi necessari relativi all'account e ai fornitori sono distinti e non vi iscrivono al marketing. Le scelte di notifica salvate non significano che oggi venga inviato un messaggio di marketing. Non abiliteremo il rinnovo automatico annuale in modalità self-service finché il contenuto e il recapito dell'avviso di rinnovo richiesto non saranno stati verificati. Prima di introdurre il marketing, ne spiegheremo la finalità e otterremo il consenso ove richiesto. L'eventuale eccezione per i clienti esistenti sarà utilizzata solo se tutte le condizioni applicabili sono soddisfatte, inclusi prodotti simili pertinenti e una possibilità di rinuncia chiara e gratuita sia al momento della raccolta dell'indirizzo sia in ogni messaggio. Potete opporvi al marketing diretto in qualsiasi momento all'indirizzo privacy@neo-built.com. Non comunichiamo i vostri dati per il marketing proprio di un'altra organizzazione.

Torna all'indice

12. Account di organizzazione

Quando un'organizzazione acquisisce in licenza il nostro Software per i propri membri, la creazione, l'invito, la rimozione e l'uscita dei membri sono attualmente gestiti tramite un processo assistito di vendita o di amministrazione. Nel portale dell'Account, i gestori autorizzati possono assegnare, liberare e riassegnare le postazioni esistenti e vedere i nomi, i ruoli, lo stato di postazione e di attivazione dei membri e lo stato delle licenze dell'organizzazione. Non possono vedere gli indirizzi e-mail, le password, le passkey, le licenze personali o le sessioni dei membri.

Per l'amministrazione dell'elenco, dei ruoli e delle Postazioni su istruzioni documentate dell'organizzazione, e per i campioni di assistenza concordati trattati per suo conto, agiamo come responsabile del trattamento ai sensi dell'Allegato B dei Termini di servizio. L'organizzazione è responsabile delle proprie finalità e informative. Per la nostra autenticazione degli account, la sicurezza, il rispetto delle licenze, la fatturazione e la conformità legale restiamo titolare del trattamento, anche laddove utilizziate una licenza di un'organizzazione. Potete rivolgervi all'organizzazione o a noi per i vostri diritti; inoltriamo all'organizzazione le richieste relative ai dati trattati come responsabile e gestiamo direttamente le richieste relative ai dati di cui siamo titolare. La rimozione dell'appartenenza pone fine all'accesso dell'organizzazione; un Account personale può continuare separatamente.

Torna all'indice

13. Minori

Gli Account e gli acquisti sono destinati ad adulti di almeno 18 anni, o alla maggiore età superiore ove applicabile. Non rivolgiamo questi servizi ai minori né li invitiamo consapevolmente a creare Account. Se ritenete che deteniamo dati personali di un minore, contattate privacy@neo-built.com. Indagheremo e adotteremo le misure appropriate, inclusa la cancellazione laddove non sussista un motivo legittimo per conservarli. Il requisito contrattuale di età è distinto da qualsiasi norma nazionale sul consenso dei minori al trattamento dei dati.

Torna all'indice

14. Informazioni per giurisdizioni specifiche

14.1 Spazio economico europeo, Regno Unito e Svizzera

Il GDPR si applica al trattamento effettuato nel contesto del nostro stabilimento svedese, anche laddove la persona si trovi al di fuori del SEE. Le leggi del Regno Unito e della Svizzera si applicano secondo il proprio ambito e i propri requisiti; non sono identiche al GDPR. L'eventuale rappresentante locale richiesto e le informazioni aggiuntive devono essere individuati per il servizio pertinente prima dell'inizio di tale trattamento.

14.2 Stati Uniti

Le leggi statali statunitensi sulla privacy hanno ambito, definizioni e diritti diversi. Laddove una di esse si applichi al nostro trattamento, ne rispettiamo i requisiti applicabili di accesso, correzione, cancellazione, portabilità, rinuncia, ricorso e non discriminazione. Non vendiamo dati personali né li condividiamo per la pubblicità comportamentale tra contesti diversi e non li utilizziamo per la pubblicità mirata. Le credenziali dell'account possono essere considerate informazioni personali sensibili ai sensi di alcune leggi; le utilizziamo per l'accesso all'account e la sicurezza. Contattate la casella di posta per la privacy per presentare una richiesta o contestare la nostra risposta. Un agente autorizzato può agire ove consentito, previa verifica proporzionata. È necessario un supplemento specifico per lo Stato se la legge applicabile richiede informazioni ulteriori rispetto alla presente informativa.

14.3 Altri paesi

Potete inoltre disporre di diritti ai sensi di altre leggi locali applicabili sulla privacy. Contattate la casella di posta per la privacy per assistenza nell'esercitarli. La presente informativa non sostituisce un'informativa, un rappresentante o un canale di reclamo locali obbligatori; questi devono essere forniti per un servizio ove applicabile.

Torna all'indice

15. Modifiche alla presente informativa

Aggiorniamo la presente informativa quando cambiano i nostri trattamenti, i nostri fornitori o la legge. La data di efficacia e la data dell'ultima modifica sono indicate in cima alla pagina e teniamo a disposizione su richiesta le versioni precedenti. Per le modifiche sostanziali diamo il preavviso richiesto dalla legge tramite il Sito Web e l'Account. Laddove la legge applicabile o il contratto richieda la consegna via e-mail, non renderemo efficace tale modifica finché non esisterà un canale di recapito verificato. Non applicheremo un uso sostanzialmente diverso dei dati personali già raccolti senza una base giuridica che lo consenta, il che può comportare la richiesta del vostro consenso.

Torna all'indice

16. Contattateci

Domande, richieste e reclami relativi alla presente informativa vanno inviati a privacy@neo-built.com. L'assistenza sul prodotto è disponibile all'indirizzo support@neo-built.com, la fatturazione all'indirizzo billing@neo-built.com e le segnalazioni di sicurezza all'indirizzo security@neo-built.com.

Identificazione della società e punti di contatto
VoceDettagli
Denominazione socialeNeobuilt AB
Paese di costituzioneSvezia
Numero di registrazione dell'impresa559519-2781
Partita IVASE559519278101
Sito Webwww.neo-built.com
Richieste generali e assistenzasupport@neo-built.com
Fatturazione e ordinibilling@neo-built.com
Privacy e richieste degli interessatiprivacy@neo-built.com
Segnalazioni di sicurezzasecurity@neo-built.com

Torna all'indice