1. Chi è il titolare del trattamento
Il titolare del trattamento dei dati è NOVOGROUP SYSTEMS S.R.L., gestore del servizio Verifi. Per qualsiasi richiesta relativa al GDPR, anche da parte dei proprietari i cui dati compaiono in un rapporto, scrivi a [email protected].
2. Dati raccolti dai clienti e dai visitatori
Possiamo raccogliere i seguenti dati:
- email per la consegna, l'accesso all'account e le comunicazioni transazionali;
- cognome, nome e indirizzo di fatturazione;
- dati aziendali se richiedi una fattura intestata all'azienda;
- numero di telefono e dati tecnici necessari per la sicurezza e la prevenzione delle frodi, ove richiesti nella procedura di pagamento;
- numero catastale, indirizzo, particella, coordinate o altri dettagli sull'immobile verificato;
- CUI e motivo selezionato per la verifica di un'azienda;
- richieste di assistenza, reso, garanzia o esercizio dei diritti previsti dal GDPR;
- quando accedi al sito, Cloudflare, in qualità di fornitore di DNS, CDN/reverse proxy e sicurezza, elabora automaticamente metadati tecnici della richiesta, che possono includere l'indirizzo IP, la data e l'ora, l'host e il percorso richiesto, il metodo e il codice di risposta, informazioni sul dispositivo o sul browser e dati di instradamento.
Non richiediamo il CNP come dato separato. Se un documento ufficiale ANCPI contiene un CNP, la pipeline può elaborarlo temporaneamente per estrarre i dati, dopodiché lo maschera; il CNP completo non viene visualizzato nel rapporto. Non raccogliamo i dati della carta, che vengono elaborati dal gestore dei pagamenti.
Nel modulo protetto per le richieste di contatto di Verifi AI raccogliamo nome, email, numero di telefono facoltativo, riepilogo della richiesta e metadati operativi necessari, tra cui un riferimento opaco, la categoria e il momento dell'invio.
Se chiedi di essere avvisato quando l'identificazione delle particelle tramite ANCPI torna a funzionare, il tuo indirizzo viene utilizzato per una sola email di ripristino; non si tratta di un'iscrizione al marketing generale e l'invio può essere bloccato tramite l'opzione globale di disiscrizione. L'indirizzo non viene inserito nella trascrizione di Verifi AI.
3. Dati sui proprietari e sulle persone associate alle aziende
Per alcuni servizi possiamo trattare dati sul proprietario dell'immobile: nome, tipologia di proprietario, CUI dell'azienda, annotazioni ANAF, ONRC, BPI, Portal Just, ICCJ e dati del libro fondiario. Questi dati non vengono raccolti dal proprietario, ma da fonti pubbliche o ufficiali.
La base giuridica è l'art. 6 par. (1) lett. f GDPR, legittimo interesse: la verifica dei rischi di una proprietà prima di una transazione, un finanziamento, una valutazione o una consulenza. L'informativa completa per i proprietari è disponibile su verifi.ro/proprietari.
I proprietari possono inviare una richiesta di opposizione a [email protected], indicando un riferimento alla proprietà. Questa informativa risponde all'art. 14 GDPR per i dati ottenuti da fonti diverse dall'interessato.
Per il rapporto aziendale possiamo trattare il nome, il ruolo, la partecipazione pubblicata e i legami professionali degli amministratori, dei soci, dei titolari effettivi o di altre persone associate alla società, ricavati da registri e fonti commerciali consultati in modo puntuale. Non utilizziamo queste persone per finalità di marketing e non pubblichiamo profili liberamente accessibili. L'informativa ai sensi dell'art. 14 è disponibile su verifi.ro/persoane-firme.
4. Finalità e basi giuridiche
| Scop | Date | Temei |
|---|---|---|
| Identificazione dell'immobile | indirizzo, numero catastale, coordinate | art. 6(1)(b) o art. 6(1)(f) GDPR |
| Identificazione e analisi dell'azienda | CUI, dati pubblici sull'azienda, contesto della verifica | art. 6(1)(b) o art. 6(1)(f) GDPR |
| Ordine e consegna del rapporto | email, nome, identificativo dell'ordine, rapporto | art. 6(1)(b) GDPR |
| Pagamento e prevenzione delle frodi | dati di fatturazione, conferma del pagamento, dati tecnici di sicurezza | art. 6(1)(b), art. 6(1)(f), obblighi fiscali |
| Facturare | dati fiscali | art. 6(1)(c) GDPR, Legge sulla contabilità n. 82/1991 |
| Analisi del proprietario | dati del proprietario ricavati da registri pubblici | art. 6(1)(f) GDPR |
| Securitate | dati tecnici, log di sicurezza, eventi tecnici | art. 6(1)(f), art. 32 GDPR |
| Misurazione HTTP aggregata a livello di rete | totali delle richieste, trasferimento, visite stimate e intervalli orari | art. 6 par. (1) lett. f) GDPR — legittimo interesse per utilizzo, prestazioni e disponibilità; dati minimizzati, senza profilo comportamentale |
| Recupero del checkout non completato | email, nome, carrello, stato, interazione con il promemoria e stato di esclusione dagli invii | per l'invio: soft opt-in ai sensi dell'art. 12, par. (2), della Legge n. 506/2004, interpretato alla luce dell'art. 13, par. (2), della Direttiva 2002/58/CE e della CGUE C-654/23; per la conservazione temporanea, la gestione della bozza e il registro delle esclusioni dall'invio: art. 6, par. (1), lett. f) GDPR, legittimo interesse; al massimo due email per proseguire l'ordine, con possibilità di rinuncia |
| Feedback dopo la consegna | email del cliente, ordine | art. 6(1)(f) GDPR |
| Lista d'attesa Casa Verde | consenso, art. 6(1)(a) GDPR | |
| Preferenze cookie | preferenze e identificativi tecnici | consenso ove previsto e Legge n. 506/2004 |
Per questa misurazione, Verifi utilizza Cloudflare HTTP Traffic Analytics sul traffico che già transita attraverso Cloudflare per la distribuzione e la sicurezza. Cloudflare può elaborare nei log di rete metadati della richiesta, inclusi l'indirizzo IP, l'host, il percorso e informazioni sul browser. L'integrazione di Verifi non richiede log grezzi, indirizzi IP, percorsi URL, parametri di query, identificativi del browser, User-Agent, referer o impronte digitali; richiede solo totali e raggruppamenti per intervallo orario. L'indicatore «visite» è una stima di Cloudflare e non viene presentato come numero di persone o utenti unici.
Le conversazioni con Verifi AI e gli artefatti visualizzati vengono utilizzati per l'erogazione del servizio, l'assistenza, la sicurezza, la qualità e l'analisi del prodotto e commerciale. Verifi AI può spiegare e consigliare prodotti Verifi in base alla domanda dell'utente. Google Cloud Vertex AI elabora le richieste per generare le risposte. In F1, Verifi non utilizza le conversazioni per addestrare i modelli.
I dati del modulo di contatto di Verifi AI vengono utilizzati esclusivamente per rispondere alla richiesta di assistenza o di contatto dell'utente e non vengono utilizzati per il marketing. I campi del modulo e il riepilogo non vengono inviati a Gemini, non vengono copiati nella trascrizione dell'assistente e non vengono inclusi negli eventi di analisi anonimi. La notifica al gestore è deliberatamente priva dei dati del modulo e del riepilogo: contiene solo il riferimento opaco, la categoria, il momento e un link al pannello di amministrazione. Il fornitore di email e la casella di posta del team non ricevono nessuno dei campi del modulo né il riepilogo; solo il personale autorizzato vede i dettagli nel pannello di amministrazione.
5. Destinatari e responsabili del trattamento
Utilizziamo le seguenti categorie di fornitori:
- Netopia, l'opzione principale indicata al checkout per il pagamento con carta, e Revolut, l'opzione alternativa; la disponibilità effettiva è quella indicata al pagamento;
- Resend per le email transazionali;
- Hetzner per l'hosting;
- Cloudflare per DNS, CDN/reverse proxy, sicurezza e HTTP Traffic Analytics; Cloudflare agisce come responsabile del trattamento per i Customer Logs messi a disposizione di Verifi, mentre per alcuni Network Data generati e utilizzati per il funzionamento della propria rete dichiara un ruolo distinto nella sua informativa sulla privacy;
- Google Cloud Vertex AI per l'elaborazione delle richieste necessaria a generare le risposte di Verifi AI;
- servizi tecnici per la gestione dell'applicazione;
- lo studio contabile selezionato dal titolare;
- fornitori di geocodifica e mappe per le ricerche di indirizzi, con minimizzazione;
- fornitori di dati commerciali sulle aziende, utilizzati in modo puntuale per il rapporto ordinato.
ANCPI, ANAF, ONRC, BPI, Portal Just, ICCJ e altri registri sono fonti pubbliche o titolari autonomi, non responsabili del trattamento per Verifi ai sensi dell'art. 28 GDPR.
6. Trasferimenti internazionali
Cerchiamo di mantenere il trattamento dei dati nello Spazio economico europeo. Se un fornitore comporta l'accesso o la conservazione al di fuori del SEE, utilizziamo accordi sul trattamento, clausole contrattuali standard e/o altri meccanismi previsti dagli articoli 44-49 GDPR.
Cloudflare è un'azienda globale con sede negli Stati Uniti e dichiara di conservare le informazioni principalmente negli Stati Uniti e nello Spazio economico europeo. Per i trasferimenti soggetti al GDPR si applicano l'accordo sul trattamento di Cloudflare, le clausole contrattuali standard e le altre garanzie contrattuali applicabili; le opzioni aggiuntive di localizzazione dipendono dal piano sottoscritto.
7. Conservazione
I principali periodi di conservazione sono:
- anteprima lite: 7 giorni;
- istantanea del checkout non completato, inclusi email, nome e carrello: massimo 30 giorni;
- rapporti a pagamento: 12 mesi di accesso online più 3 anni di archivio contrattuale;
- ordini: 5 anni;
- fatture e documenti contabili: 10 anni;
- link di accesso: 20 minuti;
- sessioni dell'account: fino a 30 giorni;
- link di accesso al rapporto: 7 giorni;
- dati tecnici di sicurezza: 90 giorni, salvo incidenti;
- conversazioni con Verifi AI e artefatti visualizzati: 90 giorni;
- richieste di contatto inviate tramite Verifi AI, crittografate separatamente: tre anni;
- richieste relative al GDPR, all'assistenza, al reso o alla garanzia: 3 anni;
- richieste di opposizione dei proprietari: per il tempo necessario a rispettare la richiesta, con revisione periodica.
Quando un cliente inserisce direttamente il proprio indirizzo email per proseguire un ordine Verifi, al momento della raccolta lo informiamo che possiamo inviare al massimo due email relative all'ordine iniziato e gli offriamo la possibilità di opporsi prima del salvataggio. Questo utilizzo limitato si basa sull'eccezione del soft opt-in prevista dall'art. 12, par. (2), della Legge n. 506/2004: riguarda esclusivamente nostri servizi analoghi e richiede una possibilità di opposizione chiara, semplice e gratuita sia al momento dell'acquisizione dell'indirizzo sia in ogni messaggio.
L'inquadramento giuridico tiene conto della sentenza della CGUE C-654/23, Inteligo Media, che ha chiarito la nozione di rapporto esistente con il cliente e il fatto che l'art. 13, par. (2), della Direttiva 2002/58/CE può riguardare anche un servizio fornito senza un pagamento separato. Le email di Verifi, al massimo due, si limitano all'ordine iniziato; non iscrivono il cliente a una newsletter o a campagne generali.
Il cliente può interrompere i promemoria in modo semplice e gratuito al momento della raccolta dell'indirizzo oppure tramite il link di disiscrizione presente in ogni messaggio. Il link apre una procedura protetta dagli scanner automatici dei link e non modifica la preferenza al semplice accesso automatico; il cliente conferma esplicitamente l'azione nella pagina. L'interruzione contrassegna la campagna corrente e mantiene le esclusioni globali dall'invio già esistenti; non iscriviamo nuovamente l'indirizzo a un'altra campagna. Questo blocca le email di recupero dell'ordine e i messaggi di marketing a quell'indirizzo, indipendentemente dalla bozza. I messaggi transazionali necessari dopo il completamento di un ordine — ad esempio la conferma del pagamento, l'elaborazione e la consegna — sono distinti, non sono bloccati da questa esclusione e vengono inviati separatamente. L'istantanea viene eliminata fisicamente entro e non oltre 30 giorni dall'ultima attività.
L'integrazione di Verifi per Cloudflare HTTP Traffic Analytics non attiva Logpush e non copia i log HTTP grezzi o gli aggregati in una propria banca dati. Il pannello interno interroga su richiesta solo gli ultimi 30 minuti e le ultime 24 ore e il risultato non viene conservato dopo la visualizzazione. I dati di origine elaborati da Cloudflare rimangono soggetti ai periodi e ai criteri di conservazione previsti dall'accordo sul trattamento, dal piano e dalla configurazione dell'account Cloudflare.
Per l'accesso e la cancellazione relativi alle conversazioni di Verifi AI, scrivi a [email protected]. Il periodo di 90 giorni può essere prorogato in presenza di un obbligo legale di conservazione o di una misura di conservazione legale applicabile.
8. I tuoi diritti
Hai i diritti previsti dagli articoli 15-21 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso quando il trattamento si basa sul consenso.
Rispondiamo entro un mese, ai sensi dell'art. 12 par. (3) GDPR, con possibilità di proroga prevista dalla legge nei casi complessi. Per i clienti, la verifica dell'identità viene effettuata in modo proporzionato, di norma tramite l'email dell'ordine. Per i proprietari, chiediamo un riferimento alla proprietà, non una copia del documento d'identità come prassi predefinita.
10. Sicurezza
Adottiamo misure ai sensi dell'art. 32 GDPR: connessioni sicure, controllo degli accessi, limitazione dell'accesso interno, registrazione e monitoraggio per la sicurezza, token sicuri e misure di protezione dagli abusi.
11. ANSPDCP
Puoi presentare un reclamo all'Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal: B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, București, dataprotection.ro, [email protected].