Informativa privacy
Questa informativa spiega come vengono trattati i dati personali quando si usa Intermediario Smart, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR).
1. Chi tratta i dati
Titolare del trattamento: Dorandini Mirco — impresa individuale, Viale Giacomo Matteotti 79/B, 05020 Avigliano Umbro (TR), Italia, P.IVA 01691460552.
Per qualsiasi questione relativa ai dati personali, compreso l’esercizio dei diritti descritti al punto 8, si può scrivere a info@intermediariosmart.it.
2. Due ruoli diversi, da non confondere
Intermediario Smart è uno strumento professionale usato da intermediari assicurativi. Questo crea due situazioni distinte:
- Dati dell’intermediario che usa il servizio. Rispetto ai dati di chi apre un account (nome, email, uso della piattaforma, fatturazione), il titolare del trattamento siamo noi, e vale questa informativa.
- Dati dei clienti dell’intermediario. Rispetto ai dati contenuti nelle polizze e nei documenti che l’intermediario carica, il titolare è l’intermediario stesso: è lui che ha il rapporto con l’assicurato e che decide finalità e mezzi. Noi agiamo come responsabile del trattamento ai sensi dell’art. 28 GDPR, trattando quei dati solo per erogare il servizio e solo secondo le sue istruzioni.
Di conseguenza, l’informativa verso l’assicurato e la raccolta della relativa base giuridica restano compiti dell’intermediario. Chi usa la piattaforma deve caricare solo documenti per i quali dispone di un titolo legittimo al trattamento.
3. Quali dati trattiamo
3.1 Dati di chi usa la piattaforma
| Categoria | Dati |
|---|---|
| Account | Email, password cifrata, data dell’ultimo accesso, dati di sessione |
| Profilo | Nome e cognome, agenzia di appartenenza, ruolo |
| Utilizzo | Pagine visitate, durata, azioni compiute nella piattaforma, consumi e costi di elaborazione |
| Abbonamento | Piano attivo, stato, identificativo cliente presso il gestore dei pagamenti |
3.2 Dati contenuti nei documenti caricati
Quando un intermediario carica una polizza o un altro documento, il sistema conserva il file, il testo estratto e i dati strutturati che ne derivano. Questi documenti possono contenere nome del contraente, indirizzo, importi, beneficiari e altre informazioni riferite a persone fisiche.
Dati relativi alla salute. Le polizze del ramo sanitario possono contenere informazioni riconducibili allo stato di salute delle persone assicurate, che rientrano nelle categorie particolari di dati previste dall’art. 9 GDPR e richiedono una base giuridica rafforzata. L’intermediario che carica documenti di questo tipo, in qualità di titolare, deve essersi assicurato di disporne.
3.3 Dati di chi ci contatta
Chi compila un modulo sul sito ci lascia nome, email, eventualmente telefono e le risposte al questionario di orientamento. Il consenso al trattamento per essere ricontattati è obbligatorio; il consenso a ricevere comunicazioni commerciali è separato e facoltativo, e senza di esso il contatto non viene inserito in alcuna lista di invio.
4. Perché trattiamo i dati e con quale base giuridica
| Finalità | Base giuridica |
|---|---|
| Fornire il servizio, gestire l’account e l’assistenza | Esecuzione del contratto (art. 6.1.b) |
| Elaborare i documenti caricati e produrre analisi e materiali | Esecuzione del contratto verso l’intermediario; rispetto ai dati degli assicurati agiamo come responsabile per conto del titolare (art. 28) |
| Fatturazione e adempimenti fiscali | Obbligo di legge (art. 6.1.c) |
| Sicurezza, prevenzione degli abusi, log tecnici | Legittimo interesse a proteggere il servizio (art. 6.1.f) |
| Statistiche di utilizzo per migliorare il prodotto | Legittimo interesse (art. 6.1.f) |
| Invio di comunicazioni commerciali | Consenso, revocabile in ogni momento (art. 6.1.a) |
Non usiamo i dati per addestrare modelli di intelligenza artificiale. Il fornitore che analizza i documenti (Anthropic) dichiara nei propri termini per l’uso via API di non impiegare i contenuti trasmessi per l’addestramento dei propri modelli. Restano applicabili, per ciascun fornitore, le condizioni indicate nei rispettivi termini di servizio.
5. Chi altro tratta i dati
Per far funzionare il servizio ci avvaliamo dei fornitori elencati qui sotto, che agiscono come responsabili del trattamento e trattano i dati solo per erogare il servizio:
| Fornitore | Ruolo | Cosa riceve | Dove |
|---|---|---|---|
| Supabase | Database, autenticazione e archiviazione dei documenti | Tutti i dati dell’account e i PDF caricati | Unione Europea (Francoforte) |
| Anthropic (Claude) | Analisi dei documenti e assistente in-app | Contenuto integrale delle polizze caricate, domande poste all’assistente | Stati Uniti |
| Vercel | Hosting dell’applicazione | Dati in transito, log tecnici e indirizzi IP | Stati Uniti / Unione Europea |
| Stripe | Gestione dei pagamenti | Email e dati di fatturazione dell’intermediario. I dati della carta restano su Stripe | Stati Uniti / Irlanda |
| Jina AI | Lettura delle pagine web pubbliche nella funzione «analisi impresa» | Ragione sociale del cliente, e se indicati sito web e sede, per recuperare informazioni pubbliche sull’azienda | Singapore |
| Motore di ricerca interrogato dalla funzione «analisi impresa» | La query di ricerca, che contiene la ragione sociale del cliente | Stati Uniti | |
| Framework360 | Invio delle comunicazioni commerciali | Contatti che hanno prestato il consenso marketing | Unione Europea (Italia) |
I dati non vengono ceduti né venduti a terzi per finalità proprie di questi ultimi.
Stato degli accordi ex art. 28. Il Regolamento richiede un contratto scritto con ciascun responsabile del trattamento. Con il fornitore che analizza i documenti l’accordo è già in vigore, perché incorporato nelle condizioni commerciali del servizio; con gli altri fornitori la formalizzazione è in corso e non ancora completata. Lo stato aggiornato è pubblicato nella pagina Sicurezza e protezione dei dati.
Trasferimenti fuori dall’Unione Europea
Il database, l’autenticazione e i documenti caricati risiedono su server situati nell’Unione Europea (Francoforte). Alcuni dei fornitori elencati sopra hanno sede negli Stati Uniti: verso di essi il trasferimento avviene sulla base delle Clausole Contrattuali Standard adottate dalla Commissione europea e, ove applicabile, dell’adesione del fornitore al EU-U.S. Data Privacy Framework. Un fornitore ha sede a Singapore, Paese per il quale non esiste una decisione di adeguatezza della Commissione europea: verso di esso il trasferimento si fonda sulle sole Clausole Contrattuali Standard, ed è limitato alla ragione sociale e ai riferimenti pubblici dell’azienda oggetto della funzione «analisi impresa».
6. Per quanto tempo conserviamo i dati
| Dato | Conservazione |
|---|---|
| Conversazioni con l’assistente | 90 giorni |
| Documenti caricati, confronti e analisi | Per tutta la durata dell’account. Un termine massimo è in corso di definizione |
| Statistiche di utilizzo | Per tutta la durata dell’account. Un termine massimo è in corso di definizione |
| Contatti raccolti dai moduli | Fino alla revoca del consenso o alla richiesta di cancellazione |
| Documenti di fatturazione | 10 anni (obbligo di legge) |
Alla richiesta di chiusura dell’account l’accesso viene bloccato e i dati restano recuperabili per 30 giorni: entro quel termine la richiesta può essere annullata rientrando nel proprio profilo. Trascorsi i 30 giorni, i dati dell’utente e i documenti caricati vengono cancellati in via definitiva, salvo quanto debba essere conservato per obbligo di legge.
7. Come proteggiamo i dati
- Connessioni cifrate (TLS) su tutte le comunicazioni.
- Isolamento per agenzia applicato dal database stesso, non solo dall’applicazione: ogni agenzia può leggere unicamente i propri dati.
- Documenti conservati in uno spazio di archiviazione non accessibile pubblicamente.
- Accesso a tutte le funzioni subordinato all’autenticazione.
- Test automatici di regressione che verificano il mantenimento dei controlli di accesso a ogni modifica del software.
- Nessun dato della carta di pagamento transita o viene conservato sui nostri sistemi: restano presso il gestore dei pagamenti.
8. I tuoi diritti
In qualsiasi momento è possibile chiedere l’accesso ai propri dati, la loro rettifica o cancellazione, la limitazione del trattamento, la portabilità, e opporsi ai trattamenti fondati sul legittimo interesse (artt. 15-22 GDPR). Dove il trattamento si fonda sul consenso, questo può essere revocato in ogni momento senza pregiudicare la liceità di quanto avvenuto prima.
Le richieste vanno inviate a info@intermediariosmart.it e ricevono risposta entro un mese.
Se una richiesta riguarda i dati di un assicurato contenuti in un documento caricato, va rivolta all’intermediario che lo ha caricato, che ne è il titolare: noi lo assisteremo nel darvi seguito.
Resta impregiudicato il diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).
9. Decisioni automatizzate
La piattaforma usa modelli di intelligenza artificiale per leggere, organizzare e confrontare le informazioni contenute nei documenti. Gli esiti prodotti sono materiale preparatorio destinato a un professionista: non costituiscono una decisione automatizzata ai sensi dell’art. 22 GDPR, non determinano premi né condizioni contrattuali e non producono da soli effetti giuridici sugli interessati. La verifica, l’interpretazione e ogni consiglio restano in capo all’intermediario.
10. Modifiche
Questa informativa può essere aggiornata quando cambiano il servizio o i fornitori utilizzati. La data in fondo alla pagina indica l’ultima revisione; i cambiamenti sostanziali vengono comunicati agli utenti registrati.