La presente Informativa sulla privacy spiega come Neobuilt AB (Neobuilt, noi, ci o nostro) raccoglie, utilizza, condivide e protegge i dati personali quando visitate i nostri siti web, create o utilizzate un account Neobuilt, acquistate o utilizzate i nostri software, incluso Paramora Prism™, o ci contattate. Spiega inoltre i diritti di cui disponete e come esercitarli.
Siamo stabiliti in Svezia e siamo il titolare del trattamento dei dati personali descritti nella presente informativa, salvo che una sezione disponga diversamente. I nostri recapiti sono riportati nella sezione 16.
La privacy in breve
La visualizzazione e la conversione dei modelli sul desktop avvengono sul vostro computer. I servizi di account, licenze, pagamento e assistenza trattano i dati descritti di seguito. Siete voi a scegliere se inviare materiale all'assistenza. Non vendiamo dati personali e non utilizziamo tracker pubblicitari. Le statistiche di prima parte del sito web vengono eseguite solo con il vostro consenso e non collegano le visite al vostro account.
1. Chi siamo e come contattarci
Il titolare del trattamento è Neobuilt AB, società di capitali costituita in Svezia. Per domande sulla privacy e per esercitare i vostri diritti, scrivete a privacy@neo-built.com. Questa casella di posta è il nostro contatto per la protezione dei dati. L'identificazione della società e i recapiti sono riportati nella sezione 16.
2. Ambito di applicazione della presente informativa
La presente informativa si applica a:
- i siti web all'indirizzo www.neo-built.com e i relativi sottodomini, incluso il portale dell'account su www.neo-built.com, il servizio di autorizzazione su auth.neo-built.com e l'API del prodotto su api.neo-built.com (congiuntamente, il Sito Web);
- il vostro account Neobuilt e il portale dell'account (l'Account);
- i nostri software desktop, incluso Paramora Prism™, e i relativi servizi di account, licenze e distribuzione (il Software);
- le comunicazioni di assistenza, di vendita e di altro tipo con noi.
I siti web di terzi, i fornitori di servizi di pagamento e i provider di identità pubblicano le proprie informative per i trattamenti che controllano. La presente informativa disciplina comunque le informazioni che inviamo loro o che riceviamo da loro e i trattamenti che essi svolgono per nostro conto. La sezione 12 spiega il trattamento svolto su istruzione di un'organizzazione. Un prodotto futuro o un uso sostanzialmente diverso dei dati richiede un'informativa adeguata prima dell'inizio di tale trattamento.
3. Dati personali che raccogliamo
3.1 Informazioni che ci fornite
- Dati dell'Account. Il vostro indirizzo e-mail, il nome visualizzato, le informazioni facoltative del profilo, come nome, azienda e paese, un avatar facoltativo e i vostri metodi di accesso. Il nostro servizio di autenticazione tratta le credenziali con password, le chiavi pubbliche delle passkey e i record di autenticazione, nonché l'eventuale registrazione di un secondo fattore che abilitate. La chiave privata di una passkey resta nel vostro autenticatore; non riceviamo l'impronta digitale o la scansione del volto utilizzata per sbloccarla.
- Dati dell'organizzazione. Se amministrate un'organizzazione, il suo nome, i nomi e i ruoli dei membri, le assegnazioni di postazioni esistenti e i dati del contatto di fatturazione forniti tramite il nostro processo assistito di vendita o di amministrazione.
- Cronologia delle valutazioni premium. Se avviate esplicitamente una valutazione premium individuale, conserviamo il livello selezionato, gli orari di attivazione e di scadenza, un record di valutazione consumata e l'eventuale cronologia delle proroghe autorizzate dall'assistenza. Utilizziamo questi dati per fornire l'accesso e far rispettare il limite di una valutazione per account. Non includono contenuti dei modelli né percorsi di file. Il record collegato all'account segue la cancellazione dell'account; i record di audit del personale richiesti separatamente seguono le regole esistenti di conservazione e cancellazione degli audit.
- Dati di fatturazione. Il vostro nome e indirizzo di fatturazione, il paese, il numero di partita IVA o di identificazione fiscale, nonché le ultime quattro cifre e il tipo di carta del metodo di pagamento conservato da Stripe. Per gli ordini annuali registriamo la qualità di consumatore o di impresa da voi dichiarata, il consenso al rinnovo, l'importo e la valuta concordati, nonché le evidenze dei promemoria di rinnovo e delle disdette. Questi record finanziari e degli ordini seguono il calendario di conservazione della fatturazione; la cancellazione dell'account rimuove il collegamento all'account laddove la conservazione sia obbligatoria. I numeri completi delle carte vanno direttamente a Stripe e non raggiungono mai i nostri sistemi.
- Comunicazioni. I messaggi all'assistenza, alle vendite, alla sicurezza o alla privacy, inclusi il prodotto, l'oggetto, la descrizione e gli altri dettagli che fornite. I moduli di richiesta del Sito Web conservano il vostro invio, i dettagli diagnostici o commerciali pertinenti, le risposte e lo stato del caso. Il personale può registrare note interne di verifica. Inviamo conferme transazionali, risposte e notifiche di stato tramite il nostro fornitore di posta elettronica. Le richieste inviate come ospite utilizzano un link di accesso privato che scade dopo 30 giorni; tale scadenza non cancella la richiesta. Per prevenire abusi, utilizziamo un hash con chiave dell'indirizzo IP della connessione in contatori di frequenza di breve durata. Allegati e Dati Diagnostici vengono ricevuti solo tramite un canale concordato con l'assistenza.
- Scelte. Le scelte sui cookie, le preferenze di notifica, le impostazioni dell'interfaccia e del flusso di lavoro e le preferenze salvate riguardo alle statistiche sull'uso del prodotto, alle segnalazioni di arresto anomalo, alla personalizzazione e alla sincronizzazione. La disponibilità di queste impostazioni in ciascuna app dipende dalle funzionalità che essa supporta. Il salvataggio di una scelta facoltativa non invia di per sé telemetria o una segnalazione di arresto anomalo.
3.2 Informazioni raccolte automaticamente sul Sito Web
- Dati di connessione e di paese. Cloudflare tratta indirizzi IP, pagine richieste, marche temporali, informazioni su browser e dispositivo e segnali di sicurezza per erogare e proteggere il Sito Web. Per i controlli sui cookie riduciamo il suo segnale di paese a una categoria che distingue soltanto l'ambito di applicazione dal resto del mondo. Separatamente, le pagine dei prezzi e del checkout utilizzano le informazioni sul paese per selezionare un prezzo regionale e verificare l'idoneità all'acquisto. Le informazioni su fatturazione, paese di pagamento e zona di prezzo possono essere conservate con i record delle transazioni; la riduzione applicata ai controlli sui cookie non si applica a tutti i dati di paese.
- Eventi di accesso. Quando accedete o modificate le impostazioni di sicurezza, il nostro fornitore di autenticazione registra l'ora, il metodo utilizzato, l'indirizzo IP e il browser, in modo che possiate rivedere le vostre sessioni e noi possiamo rilevare eventuali usi impropri.
- Cookie e archiviazione analoga. La sezione 5 descrive l'archiviazione per l'accesso, le preferenze, la sicurezza e i pagamenti. Con il vostro previo consenso alle statistiche, registriamo le visualizzazioni delle pagine pubbliche e i clic su link selezionati, ID pseudonimi di visitatore e di sessione, domini di provenienza e tag di campagna, categorie di dispositivo, browser e sistema operativo, paese o regione approssimativi e indirizzo IP. Non raccogliamo stringhe di query, contenuti dei moduli o attività sulle pagine private dell'account, dei pagamenti o dell'accesso dei candidati. Non utilizziamo pixel pubblicitari, registrazione delle sessioni o collegamento all'account. Il checkout incorpora l'interfaccia di pagamento di Stripe, il cui trattamento è descritto separatamente più avanti.
3.3 Informazioni provenienti dal Software
Paramora Prism™
- Accesso. Prism esegue l'accesso tramite il browser di sistema e il nostro servizio di autorizzazione; il plugin non vede mai la vostra password. Riceve token di breve durata che identificano il vostro Account.
- Verifiche del diritto d'uso. Identificativi di account e di licenza, record di attivazione e di lease, versione e canale del prodotto, identificativi del dispositivo o hash del computer, orari delle richieste e informazioni di connessione vengono utilizzati per convalidare l'accesso e distribuire i componenti concessi in licenza. Un hash o un identificativo pseudonimo può comunque costituire un dato personale quando è collegato a un Account; non è automaticamente anonimo.
- Chiavi di automazione. Per l'uso headless conserviamo soltanto un hash della chiave e un suggerimento di quattro caratteri.
- Log locali. Il plugin scrive log e report di validazione sul vostro computer. Non ci vengono inviati.
- Dati Diagnostici. Il plugin può conservare log locali e dettagli tecnici sul vostro computer. Questo sito non offre attualmente un upload dei Dati Diagnostici. Se l'assistenza richiede un file tramite un canale sicuro concordato separatamente, siete voi a scegliere cosa fornire e dovreste prima esaminarlo; i token di accesso non devono mai essere inclusi.
- Contenuto dei modelli. L'apertura o la conversione locale di un modello non carica presso di noi il suo contenuto, le esportazioni o i report di validazione. Se fornite separatamente tale materiale all'assistenza, trattiamo il materiale inviato per quella richiesta.
Le richieste di aggiornamento e di componenti comunicano informazioni di connessione al servizio di distribuzione. Alcune informazioni del catalogo possono essere pubbliche; la distribuzione soggetta a diritto d'uso può utilizzare anche informazioni sull'Account e sulla licenza. Non trattiamo tutte le richieste di aggiornamento come anonime. Le modifiche sostanziali a questo trattamento saranno spiegate prima di essere introdotte.
3.4 Informazioni provenienti da altre fonti
- Provider di identità. Se scegliete un metodo di accesso di terzi abilitato, il provider ci invia informazioni sull'identità come un identificativo del provider, l'indirizzo e-mail e il nome o l'immagine del profilo, secondo le autorizzazioni e la configurazione di quel metodo di accesso.
- La vostra organizzazione. Se il nostro processo di amministrazione assistita collega il vostro Account a un'organizzazione, riceviamo le informazioni su appartenenza e ruolo necessarie a tal fine. L'e-mail del vostro Account resta parte del vostro record di identità personale e non viene esposta nell'elenco dei membri dell'organizzazione.
- Stripe. Gli eventi di pagamento e di abbonamento forniscono identificativi di cliente, ordine, fattura e abbonamento, importi, valute, imposte, informazioni sul paese di fatturazione o di pagamento, dettagli del metodo di pagamento come il circuito della carta e le ultime quattro cifre ove disponibili, e lo stato di pagamento, rimborso, contestazione o verifica antifrode. Conserviamo i record delle transazioni e alcuni dati degli eventi del fornitore per il provisioning, la riconciliazione e l'assistenza. I numeri completi delle carte di pagamento vengono inseriti direttamente nell'interfaccia di pagamento di Stripe.
- Fonti pubbliche e commerciali. Per i clienti professionali possiamo verificare i registri delle imprese e le liste delle sanzioni per adempiere a obblighi di legge.
3.5 Cosa non raccogliamo
Non raccogliamo intenzionalmente categorie particolari di dati personali (come dati relativi alla salute, biometrici, genetici, religiosi o politici), numeri di identificazione rilasciati da autorità pubbliche, geolocalizzazione precisa o dati personali di minori (sezione 13). Vi preghiamo di non includere tali dati nelle richieste di assistenza.
4. Perché utilizziamo i dati personali e su quale base giuridica
La tabella illustra le nostre finalità e le pertinenti basi giuridiche del GDPR quando agiamo come titolare del trattamento. Il contratto si applica laddove il trattamento sia necessario per il nostro contratto con voi personalmente; per la persona di contatto di un'organizzazione, il nostro legittimo interesse è l'amministrazione di quel rapporto con il cliente. Il trattamento svolto esclusivamente su istruzione di un'organizzazione segue la sezione 12. Laddove ci basiamo sul legittimo interesse, dobbiamo bilanciare tali interessi con i vostri diritti; potete opporvi come descritto nella sezione 10.
| Finalità | Dati | Base giuridica |
|---|---|---|
| Erogare il Sito Web e mantenerlo sicuro | Dati di connessione, segnali di sicurezza, classe di regione | Legittimo interesse (articolo 6, paragrafo 1, lettera f): gestione di un sito web sicuro e disponibile |
| Creare e gestire il vostro Account, eseguire l'accesso, mantenere le vostre sessioni e impostazioni di sicurezza | Dati dell'Account, avatar, preferenze ed eventi di accesso | Contratto (articolo 6, paragrafo 1, lettera b) |
| Vendere, attivare, convalidare e far rispettare licenze, postazioni, pool e chiavi | Dati dell'Account, verifiche del diritto d'uso, identificativi del computer, dati dell'organizzazione | Contratto (articolo 6, paragrafo 1, lettera b) per le licenze personali; legittimo interesse (articolo 6, paragrafo 1, lettera f) per il rispetto delle licenze e l'amministrazione dell'accesso dei clienti professionali |
| Incassare i pagamenti, emettere fatture, gestire i rimborsi, riscuotere e dichiarare le imposte, tenere la contabilità | Dati di fatturazione, cronologia degli ordini | Contratto (articolo 6, paragrafo 1, lettera b); obbligo legale (articolo 6, paragrafo 1, lettera c): normativa contabile e fiscale |
| Fornire assistenza e rispondere alle vostre richieste | Comunicazioni, Dati Diagnostici che inviate, dati dell'Account | Contratto (articolo 6, paragrafo 1, lettera b) ove necessario per il vostro servizio o per le misure precontrattuali richieste; legittimo interesse (articolo 6, paragrafo 1, lettera f) a rispondere alle richieste e risolvere i problemi; istruzioni ai sensi dell'Allegato B per i dati trattati in qualità di responsabile |
| Rilevare, indagare e prevenire frodi, abusi e incidenti di sicurezza | Dati di connessione, eventi di accesso, verifiche del diritto d'uso, segnali antifrode di Stripe | Legittimo interesse (articolo 6, paragrafo 1, lettera f): protezione del servizio e dei suoi utenti; obbligo legale: sicurezza del trattamento |
| Registrare gli eventi del servizio e presentare avvisi nell'Account; supportare le ricevute ospitate dal fornitore o gli avvisi concordati separatamente, ove configurati | Dati dell'Account, dati di fatturazione | Contratto (articolo 6, paragrafo 1, lettera b); obbligo legale (articolo 6, paragrafo 1, lettera c) |
| Salvare le preferenze di comunicazione e le preferenze facoltative sul prodotto | Identificativo dell'Account e le scelte che avete salvato | Contratto (articolo 6, paragrafo 1, lettera b) per le impostazioni richieste; consenso (articolo 6, paragrafo 1, lettera a) per il trattamento facoltativo, solo quando spiegato e abilitato separatamente |
| Indagare sui problemi del servizio e pianificare la capacità | Informazioni operative, di assistenza e di licenza; statistiche aggregate | Legittimo interesse (articolo 6, paragrafo 1, lettera f) a mantenere e migliorare l'affidabilità del servizio; nessun uso separato dei campioni di assistenza trattati in qualità di responsabile oltre le istruzioni |
| Rispettare la legge, incluse le verifiche delle liste di sanzioni e le richieste legittime delle autorità | Dati dell'Account e di fatturazione, cronologia degli ordini | Obbligo legale (articolo 6, paragrafo 1, lettera c) |
| Rispondere alle richieste in materia di protezione dei dati e dimostrare la conformità | Dettagli della richiesta, verifiche proporzionate dell'identità, record di esportazione o di cancellazione e corrispondenza | Obbligo legale (articolo 6, paragrafo 1, lettera c): diritti degli interessati e requisiti di responsabilizzazione |
| Accertare, esercitare o difendere un diritto in sede giudiziaria | Uno qualsiasi dei dati sopra indicati, secondo pertinenza | Legittimo interesse (articolo 6, paragrafo 1, lettera f) |
| Selezionare i prezzi regionali e verificare l'idoneità all'acquisto | Segnali di paese, informazioni sul paese di fatturazione e di pagamento, zona di prezzo | Legittimo interesse (articolo 6, paragrafo 1, lettera f) all'amministrazione delle offerte regionali e alla prevenzione degli abusi; obbligo legale (articolo 6, paragrafo 1, lettera c) laddove lo richieda la normativa fiscale o la normativa applicabile in materia di sanzioni |
Abbiamo bisogno delle informazioni obbligatorie di identità e di contatto per creare un Account, delle informazioni su licenza e dispositivo per convalidare l'accesso concesso in licenza e delle informazioni di fatturazione pertinenti per elaborare un acquisto. I dati di connessione e di sicurezza necessari vengono trattati quando utilizzate il servizio. I dettagli facoltativi del profilo, un avatar e i campioni per l'assistenza sono volontari; senza informazioni sufficienti potremmo non essere in grado di indagare su una richiesta. Le verifiche delle licenze e le verifiche del prezzo regionale o dell'idoneità utilizzano regole automatizzate. Possono incidere sul prezzo mostrato o sulla concessione dell'accesso. Se ritenete che un risultato sia errato, contattate l'assistenza per una verifica umana e per contestarlo. Valuteremo le eventuali garanzie aggiuntive richieste laddove una decisione automatizzata produca effetti giuridici o effetti altrettanto significativi.
7. Trasferimenti internazionali di dati
Operiamo dalla Svezia. La regione primaria configurata del database Supabase per i dati di Account, licenza e fatturazione è Stoccolma, Svezia (eu-north-1), ma una regione primaria del database non stabilisce dove avvenga ogni backup, log o accesso per l'assistenza. Le operazioni di hosting, distribuzione, assistenza o pagamento di altri fornitori possono coinvolgere paesi al di fuori del SEE. Il registro dei fornitori indica le informazioni sull'ubicazione e le conferme ancora necessarie per questa informativa riveduta. I trasferimenti soggetti a restrizioni richiedono una base valida per il destinatario e il trattamento specifici, come una pertinente decisione di adeguatezza o clausole contrattuali tipo sottoscritte con la valutazione richiesta e le garanzie supplementari. Le norme sui trasferimenti del Regno Unito o della Svizzera si applicano separatamente ove pertinenti. Non consideriamo una certificazione pubblica di un fornitore o un modello di contratto pubblicato come prova del meccanismo che disciplina il nostro rapporto. Contattate la casella di posta per la privacy per le informazioni sui trasferimenti applicabili e per una copia delle garanzie, con le informazioni riservate necessarie oscurate.
8. Per quanto tempo conserviamo i dati personali
La conservazione dipende dalla finalità, dal fatto che il vostro Account o un caso resti attivo, dalla necessità di indagare sugli eventi di sicurezza e dai requisiti applicabili in materia di tenuta dei registri o di pretese legali. I limiti temporali proposti di seguito non costituiscono ancora un calendario di cancellazione automatica implementato. La cancellazione e l'oscuramento basati sul tempo restano disabilitati fino a quando non potranno essere applicati un modello approvato di legal hold e un checkpoint di archiviazione degli audit privilegiati, per cui il semplice superamento di una finestra temporale proposta non determina la cancellazione o l'oscuramento. I record possono permanere oltre tali limiti proposti mentre i controlli di conservazione vengono completati, ma ciò non crea un diritto a conservare a tempo indeterminato dati personali non necessari. Le richieste di cancellazione sono valutate separatamente e restano soggette ai termini di risposta previsti dalla legge. Il calendario non ancora definito e i periodi di backup dei fornitori richiedono conferma prima che questa informativa riveduta sia definitiva.
| Dati | Per quanto tempo | Cosa succede poi |
|---|---|---|
| Profilo dell'Account, preferenze, metodi di accesso e appartenenza a un'organizzazione | Per tutta la durata dell'Account | Cancellati al completamento di una cancellazione approvata dell'Account; i dati del richiedente vengono rimossi dal record della richiesta completata |
| Log di sicurezza e di attività (accessi, modifiche alle postazioni, eventi relativi alle chiavi) | 24 mesi | Limite di cancellazione proposto. La cancellazione dell'Account rimuove o oscura i collegamenti identificativi ove possibile; i record di evento residui non sono necessariamente anonimi. |
| Attivazioni di Prism e identificativi del computer | 18 mesi dopo la disattivazione | Cancellati con l'attivazione; cancellati con l'Account |
| Record storici dei dispositivi dell'applicazione | 12 mesi dopo l'ultimo accesso | Cancellati; cancellati con l'Account |
| Lease flottanti di Prism | 90 giorni dopo il rilascio o la scadenza | Cancellati; cancellati con l'Account |
| Chiavi di automazione revocate ed evidenze dei tentativi di attivazione | 24 mesi dopo la revoca o il tentativo | Cancellate |
| Informazioni contabili in ordini, fatture e record correlati | Fino al settimo anno successivo all'anno civile in cui si chiude l'esercizio, laddove lo richieda la normativa contabile svedese | Si conservano le informazioni effettivamente richieste a fini contabili e fiscali; il periodo di legge non si applica automaticamente a ogni record di licenza o di dispositivo. Gli altri dati personali e i collegamenti diretti a Stripe vengono rimossi quando non più necessari. Hash di soppressione unidirezionali del fornitore impediscono un ricollegamento accidentale dopo la rimozione del collegamento diretto. |
| Corrispondenza con l'assistenza e Dati Diagnostici | Dati Diagnostici fino alla chiusura della pratica; corrispondenza fino a 24 mesi dopo la chiusura | Cancellati |
| Statistiche del sito web oggetto di consenso | Indirizzi IP sette giorni; eventi 90 giorni; ricevute di revoca in forma di hash 90 giorni | Gli IP e gli eventi scaduti sono esclusi immediatamente dai report e rimossi da una manutenzione pianificata a intervalli limitati ogni 15 minuti. La revoca richiede la cancellazione degli eventi del browser. I backup protetti seguono la conservazione separata del responsabile del trattamento e devono essere eliminati prima che i dati ripristinati servano il traffico. |
| Record del flusso di lavoro delle richieste degli interessati | 24 mesi dopo il completamento o il rigetto | L'e-mail del richiedente, il collegamento all'Account e le note di lavoro vengono rimossi non appena la richiesta si chiude; il record pseudonimo del flusso di lavoro viene poi cancellato dopo 24 mesi |
| Record chiusi di impersonificazione da parte dell'assistenza e di operazioni esterne | 24 mesi dopo la chiusura | Cancellati |
| Payload verificati dei webhook e delle copie speculari di Stripe | Payload dei webhook 30 giorni dopo la più tarda tra la fine dell'elaborazione e la fine del provisioning; payload degli oggetti in stato finale 90 giorni dopo la sincronizzazione | Oscuramento proposto degli eventi di pagamento dettagliati, conservando gli identificativi e i risultati ancora necessari per la riconciliazione. Gli identificativi conservati possono restare dati personali. |
| Catena di audit degli accessi privilegiati | Limite di conservazione ancora da confermare | Le evidenze di accesso e di sicurezza restano attualmente nel record di audit fino all'adozione di un checkpoint di archiviazione e di un calendario di cancellazione approvati. La sola integrità tecnica dell'audit non costituisce un obbligo di conservazione di legge né un legal hold. |
| Digest dei token di autenticazione rafforzata del personale consumati o scaduti | 24 ore dopo l'uso o la scadenza | Cancellati secondo il calendario proposto |
| Scelte di comunicazione e rinunce | Per tutto il tempo necessario a rispettare la vostra scelta | Conservate come record di soppressione affinché non veniate contattati di nuovo |
| Log di connessione al sito web presso il nostro fornitore di hosting | Periodi specifici del fornitore ancora da confermare | La cancellazione dipende dal servizio configurato; qui non viene promesso alcun periodo fisso di cancellazione da parte del fornitore |
| Scelta sui cookie e classe di regione | 12 mesi e 24 ore rispettivamente, nel vostro browser | Scadono automaticamente |
| Dati rilevanti per una controversia legale | Fino alla conclusione della controversia e di ogni termine di prescrizione | Cancellati |
Il portale dell'Account invia una richiesta di cancellazione; non cancella immediatamente l'Account né disdice un abbonamento. Verifichiamo la richiesta, provvediamo all'eventuale disdetta dell'abbonamento e ai cambi di titolarità dell'organizzazione e coordiniamo la cancellazione delle immagini del profilo e dei record degli account esterni. Una cancellazione approvata rimuove i dati dell'account e libera le Postazioni dell'organizzazione; i record ancora necessari per una finalità legittima vengono limitati o scollegati ove possibile. I record scollegati, in forma di hash o pseudonimi possono comunque costituire dati personali. Spieghiamo quali dati dobbiamo conservare e perché. I record e i backup dei fornitori richiedono accordi di cancellazione propri; una cancellazione dal database non dimostra che ogni copia sia stata eliminata. Stripe può conservare informazioni per finalità che controlla in base alla propria informativa.
9. Come proteggiamo i dati personali
Applichiamo misure tecniche e organizzative adeguate al rischio, tra cui:
- cifratura in transito per ogni connessione e cookie di sessione sicuri e limitati all'host sul dominio dell'account;
- verifica dell'e-mail e le opzioni passkey o di secondo fattore abilitate per il vostro Account;
- politiche di accesso al database e controlli dei ruoli che limitano l'accesso ai vostri record e ai record dell'organizzazione che siete autorizzati a gestire;
- verifica di password e chiavi di automazione in forma di hash ove applicabile, credenziali server protette e accesso limitato alle funzioni amministrative;
- controlli separati per la distribuzione del software, descritti nella pagina sulla sicurezza; un'anteprima non firmata è identificata come tale anziché presentata come release di produzione firmata;
- registrazione delle azioni sensibili per la sicurezza relative all'account e all'amministrazione;
- un processo coordinato di divulgazione delle vulnerabilità, descritto nella pagina sulla sicurezza.
Nessun sistema è perfettamente sicuro. Laddove siamo titolare del trattamento, notifichiamo una violazione dei dati personali all'autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne siamo venuti a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Spieghiamo l'eventuale ritardo e informiamo le persone interessate senza ingiustificato ritardo laddove la violazione sia suscettibile di presentare un rischio elevato, fatte salve le eccezioni di legge. Laddove agiamo come responsabile del trattamento, notifichiamo il titolare interessato ai sensi dell'Allegato B dei Termini. Segnalate una compromissione dell'account o una vulnerabilità a security@neo-built.com.
10. I vostri diritti e come esercitarli
10.1 I vostri diritti
Fatte salve le condizioni e le eccezioni previste dalla legge applicabile, i vostri diritti includono:
- accesso ai dati personali che conserviamo su di voi e ricezione di una copia;
- rettifica dei dati inesatti o incompleti;
- cancellazione dei vostri dati quando non sussiste più un motivo per cui dobbiamo conservarli;
- limitazione del trattamento nelle circostanze descritte dalla legge;
- portabilità: laddove il trattamento sia automatizzato e basato sul consenso o su un contratto, ricevere i dati personali che avete fornito in un formato strutturato, di uso comune e leggibile da dispositivo automatico e ottenerne la trasmissione a un altro titolare del trattamento ove tecnicamente fattibile;
- opposizione al trattamento basato sul legittimo interesse, per motivi connessi alla vostra situazione particolare, e al marketing diretto in qualsiasi momento;
- revoca del consenso in qualsiasi momento laddove ci basiamo su di esso, senza pregiudicare il trattamento effettuato prima della revoca;
- non essere sottoposti a una decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici o effetti altrettanto significativi, fatte salve le eccezioni previste dalla legge;
- proporre reclamo a un'autorità di controllo.
10.2 Come esercitarli
Utilizzate il portale dell'Account per aggiornare il vostro profilo, richiedere un'esportazione, gestire sessioni e dispositivi o richiedere la cancellazione. La richiesta di esportazione entra nella nostra coda per la privacy per una risposta; sblocca inoltre il download di un file ZIP protetto contenente i dati dell'account e l'eventuale avatar salvato. Contattate privacy@neo-built.com per altri dati personali o per assistenza nell'esercizio di qualsiasi diritto, anche se non riuscite ad accedere. Richiediamo ulteriori informazioni sull'identità solo ove ragionevolmente necessario. Ai sensi del GDPR rispondiamo senza ingiustificato ritardo ed entro un mese dal ricevimento. Se la complessità o il numero delle richieste giustifica una proroga fino a due ulteriori mesi, ve lo comunichiamo entro il primo mese spiegandone il motivo. Le richieste sono di norma gratuite; se una richiesta è manifestamente infondata o eccessiva, possiamo addebitare un contributo spese ragionevole consentito o rifiutare, spiegando il motivo e le vostre opzioni di reclamo e di ricorso giurisdizionale. Non vi penalizziamo per l'esercizio dei vostri diritti.
10.3 Reclami e autorità di controllo
Potete sollevare una questione con noi, ma non siete tenuti a farlo prima di presentare reclamo a un'autorità. In Svezia potete contattare Integritetsskyddsmyndigheten (IMY), l'Autorità svedese per la protezione della privacy, Box 8114, 104 20 Stoccolma, Svezia, imy@imy.se, www.imy.se. Ai sensi del GDPR potete inoltre presentare reclamo a un'autorità del luogo in cui risiedete abitualmente, lavorate o ritenete che si sia verificata una violazione. I residenti nel Regno Unito e in Svizzera possono rivolgersi rispettivamente all'Information Commissioner's Office o all'Incaricato federale della protezione dei dati e della trasparenza, laddove si applichi la relativa legge.
11. Comunicazioni di marketing
Neobuilt utilizza Resend per le conversazioni di assistenza e, per i programmi di abbonamento annuale abilitati, per i promemoria di rinnovo necessari con il vostro piano, la data di rinnovo, l'importo e il link di fatturazione. Supabase Auth può inviare i messaggi configurati di conferma, recupero e modifica sicura dell'e-mail necessari per il vostro Account, e Stripe può inviare una ricevuta di pagamento o un altro avviso del fornitore quando tale funzionalità è configurata lì. Questo sito non gestisce attualmente un mittente generale di e-mail su prodotti, sicurezza o marketing. Tali messaggi necessari relativi all'account e ai fornitori sono distinti e non vi iscrivono al marketing. Le scelte di notifica salvate non significano che oggi venga inviato un messaggio di marketing. Non abiliteremo il rinnovo automatico annuale in modalità self-service finché il contenuto e il recapito dell'avviso di rinnovo richiesto non saranno stati verificati. Prima di introdurre il marketing, ne spiegheremo la finalità e otterremo il consenso ove richiesto. L'eventuale eccezione per i clienti esistenti sarà utilizzata solo se tutte le condizioni applicabili sono soddisfatte, inclusi prodotti simili pertinenti e una possibilità di rinuncia chiara e gratuita sia al momento della raccolta dell'indirizzo sia in ogni messaggio. Potete opporvi al marketing diretto in qualsiasi momento all'indirizzo privacy@neo-built.com. Non comunichiamo i vostri dati per il marketing proprio di un'altra organizzazione.
12. Account di organizzazione
Quando un'organizzazione acquisisce in licenza il nostro Software per i propri membri, la creazione, l'invito, la rimozione e l'uscita dei membri sono attualmente gestiti tramite un processo assistito di vendita o di amministrazione. Nel portale dell'Account, i gestori autorizzati possono assegnare, liberare e riassegnare le postazioni esistenti e vedere i nomi, i ruoli, lo stato di postazione e di attivazione dei membri e lo stato delle licenze dell'organizzazione. Non possono vedere gli indirizzi e-mail, le password, le passkey, le licenze personali o le sessioni dei membri.
Per l'amministrazione dell'elenco, dei ruoli e delle Postazioni su istruzioni documentate dell'organizzazione, e per i campioni di assistenza concordati trattati per suo conto, agiamo come responsabile del trattamento ai sensi dell'Allegato B dei Termini di servizio. L'organizzazione è responsabile delle proprie finalità e informative. Per la nostra autenticazione degli account, la sicurezza, il rispetto delle licenze, la fatturazione e la conformità legale restiamo titolare del trattamento, anche laddove utilizziate una licenza di un'organizzazione. Potete rivolgervi all'organizzazione o a noi per i vostri diritti; inoltriamo all'organizzazione le richieste relative ai dati trattati come responsabile e gestiamo direttamente le richieste relative ai dati di cui siamo titolare. La rimozione dell'appartenenza pone fine all'accesso dell'organizzazione; un Account personale può continuare separatamente.
13. Minori
Gli Account e gli acquisti sono destinati ad adulti di almeno 18 anni, o alla maggiore età superiore ove applicabile. Non rivolgiamo questi servizi ai minori né li invitiamo consapevolmente a creare Account. Se ritenete che deteniamo dati personali di un minore, contattate privacy@neo-built.com. Indagheremo e adotteremo le misure appropriate, inclusa la cancellazione laddove non sussista un motivo legittimo per conservarli. Il requisito contrattuale di età è distinto da qualsiasi norma nazionale sul consenso dei minori al trattamento dei dati.
14. Informazioni per giurisdizioni specifiche
14.1 Spazio economico europeo, Regno Unito e Svizzera
Il GDPR si applica al trattamento effettuato nel contesto del nostro stabilimento svedese, anche laddove la persona si trovi al di fuori del SEE. Le leggi del Regno Unito e della Svizzera si applicano secondo il proprio ambito e i propri requisiti; non sono identiche al GDPR. L'eventuale rappresentante locale richiesto e le informazioni aggiuntive devono essere individuati per il servizio pertinente prima dell'inizio di tale trattamento.
14.2 Stati Uniti
Le leggi statali statunitensi sulla privacy hanno ambito, definizioni e diritti diversi. Laddove una di esse si applichi al nostro trattamento, ne rispettiamo i requisiti applicabili di accesso, correzione, cancellazione, portabilità, rinuncia, ricorso e non discriminazione. Non vendiamo dati personali né li condividiamo per la pubblicità comportamentale tra contesti diversi e non li utilizziamo per la pubblicità mirata. Le credenziali dell'account possono essere considerate informazioni personali sensibili ai sensi di alcune leggi; le utilizziamo per l'accesso all'account e la sicurezza. Contattate la casella di posta per la privacy per presentare una richiesta o contestare la nostra risposta. Un agente autorizzato può agire ove consentito, previa verifica proporzionata. È necessario un supplemento specifico per lo Stato se la legge applicabile richiede informazioni ulteriori rispetto alla presente informativa.
14.3 Altri paesi
Potete inoltre disporre di diritti ai sensi di altre leggi locali applicabili sulla privacy. Contattate la casella di posta per la privacy per assistenza nell'esercitarli. La presente informativa non sostituisce un'informativa, un rappresentante o un canale di reclamo locali obbligatori; questi devono essere forniti per un servizio ove applicabile.
15. Modifiche alla presente informativa
Aggiorniamo la presente informativa quando cambiano i nostri trattamenti, i nostri fornitori o la legge. La data di efficacia e la data dell'ultima modifica sono indicate in cima alla pagina e teniamo a disposizione su richiesta le versioni precedenti. Per le modifiche sostanziali diamo il preavviso richiesto dalla legge tramite il Sito Web e l'Account. Laddove la legge applicabile o il contratto richieda la consegna via e-mail, non renderemo efficace tale modifica finché non esisterà un canale di recapito verificato. Non applicheremo un uso sostanzialmente diverso dei dati personali già raccolti senza una base giuridica che lo consenta, il che può comportare la richiesta del vostro consenso.
16. Contattateci
Domande, richieste e reclami relativi alla presente informativa vanno inviati a privacy@neo-built.com. L'assistenza sul prodotto è disponibile all'indirizzo support@neo-built.com, la fatturazione all'indirizzo billing@neo-built.com e le segnalazioni di sicurezza all'indirizzo security@neo-built.com.
| Voce | Dettagli |
|---|---|
| Denominazione sociale | Neobuilt AB |
| Paese di costituzione | Svezia |
| Numero di registrazione dell'impresa | 559519-2781 |
| Partita IVA | SE559519278101 |
| Sito Web | www.neo-built.com |
| Richieste generali e assistenza | support@neo-built.com |
| Fatturazione e ordini | billing@neo-built.com |
| Privacy e richieste degli interessati | privacy@neo-built.com |
| Segnalazioni di sicurezza | security@neo-built.com |