Privacy Policy
Versione del 03/08/2026
Ai sensi degli artt. 13-14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018
1. Titolare del trattamento
Il Titolare del trattamento dei dati personali è VULKANO S.R.L., con sede in Via Paolo Vasta 3, 95024 Acireale (CT), P.IVA 06204630872, PEC: vulkanosrl@pec.it, e-mail: dev@vulkano.ai, tel.: +39 095 8998446.
2. Responsabile della Protezione dei Dati (DPO)
Il Responsabile della Protezione dei Dati (DPO) è Giuseppe Patanè, contattabile all'indirizzo: dev@vulkano.ai.
3. Finalità e base giuridica del trattamento
I dati personali sono trattati per le seguenti finalità:
- Adempimenti antiriciclaggio — adeguata verifica della clientela, conservazione dei dati, segnalazione di operazioni sospette (Non invio automatico solo registrazione per promemoria) ai sensi del D.Lgs. 231/2007 e successive modifiche. Base giuridica: obbligo legale (art. 6.1.c GDPR).
- Gestione del rapporto professionale — esecuzione dell'incarico conferito dal cliente. Base giuridica: esecuzione contrattuale (art. 6.1.b GDPR).
- Obblighi di legge e regolamentari — adempimenti fiscali, contabili, previdenziali. Base giuridica: obbligo legale (art. 6.1.c GDPR).
- Funzionamento della piattaforma — autenticazione utenti, log di accesso, gestione ruoli e permessi. Base giuridica: legittimo interesse (art. 6.1.f GDPR).
- Abbonamento e pagamenti — attivazione e rinnovo del piano, incasso dei canoni, gestione del metodo di pagamento, emissione e conservazione delle fatture, recupero degli importi non incassati. Base giuridica: esecuzione contrattuale (art. 6.1.b GDPR) e, per gli adempimenti fiscali e contabili, obbligo legale (art. 6.1.c GDPR).
- Comunicazioni di servizio — invio via e-mail delle credenziali di accesso temporanee, delle ricevute di pagamento, degli avvisi su addebiti non riusciti, scadenza della carta, disdette e cambi di piano. Base giuridica: esecuzione contrattuale (art. 6.1.b GDPR). Si tratta di comunicazioni necessarie alla gestione del rapporto: non sono comunicazioni promozionali e non è prevista alcuna attività di marketing o di profilazione.
4. Categorie di dati trattati
- Dati anagrafici e di contatto (nome, cognome, codice fiscale, indirizzo, telefono, e-mail)
- Dati identificativi (documento d'identità, tessera sanitaria)
- Dati economico-patrimoniali (reddito, patrimonio, operazioni finanziarie)
- Dati relativi all'attività professionale e societaria
- Dati di accesso alla piattaforma (credenziali, log, indirizzo IP)
- Dati di fatturazione e pagamento dello studio abbonato (partita IVA, codice fiscale, PEC, codice destinatario SDI, intestazione e indirizzo di fatturazione, storico delle fatture)
Dati della carta di pagamento. I numeri di carta non transitano dai nostri sistemi e non vengono in alcun caso conservati: l'inserimento e la sostituzione della carta avvengono su pagine ospitate dal fornitore di servizi di pagamento. Dalla piattaforma sono visibili unicamente il circuito, le ultime quattro cifre e la data di scadenza, che servono a far riconoscere all'utente quale carta è registrata e ad avvisarlo prima che scada.
5. Destinatari dei dati e responsabili esterni
I dati possono essere comunicati a:
- Unità di Informazione Finanziaria (UIF) per le segnalazioni di operazioni sospette
- Autorità giudiziarie e di vigilanza, ove previsto dalla legge
- Collaboratori e professionisti dello studio autorizzati al trattamento
- Fornitori di servizi terzi nominati responsabili del trattamento ex art. 28 GDPR (vedi elenco sotto)
| Fornitore | Finalità | Ruolo | Paese | Informativa |
|---|---|---|---|---|
| Supabase Inc. | Hosting database, autenticazione, storage documenti | Responsabile ex art. 28 GDPR | West UE (Ireland) eu-west-1 | Link ↗ |
| Vercel Inc. | Hosting frontend e funzioni serverless API | Responsabile ex art. 28 GDPR | UE / USA (con SCC) | Link ↗ |
| Stripe Payments Europe Ltd | Incasso dei canoni di abbonamento, gestione del metodo di pagamento, emissione delle fatture | Titolare autonomo per i dati di pagamento; responsabile ex art. 28 per i trattamenti coperti dal DPA | Irlanda (UE); trasferimenti infragruppo verso gli USA con SCC | Link ↗ |
| Sendinblue SAS (Brevo) | Invio delle email di servizio: credenziali di accesso, esiti dei pagamenti, ricevute, avvisi sull'abbonamento | Responsabile ex art. 28 GDPR | Francia (UE) | Link ↗ |
| Openapi S.p.A. | Consultazione di banche dati pubbliche per la compilazione automatica dei dati identificativi di imprese e professionisti, a partire dalla partita IVA o dal codice fiscale | Responsabile ex art. 28 GDPR | Italia (UE) | Link ↗ |
Una precisazione sul ruolo del fornitore di pagamento. Stripe non tratta i dati della transazione su nostra istruzione: in quanto prestatore di servizi di pagamento è soggetta a obblighi propri di prevenzione delle frodi, antiriciclaggio e vigilanza, e per quella parte agisce come titolare autonomo del trattamento. Rispetto a tali dati i diritti dell'interessato vanno esercitati anche nei suoi confronti, secondo la sua informativa.
Eventuali trasferimenti verso Paesi terzi avvengono sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea (decisione 2021/914).
6. Periodo di conservazione
- Dati antiriciclaggio: 10 anni dalla cessazione del rapporto (art. 31 D.Lgs. 231/2007)
- Dati contrattuali e contabili: 10 anni (art. 2220 c.c.)
- Dati di fatturazione e pagamento: 10 anni dall'emissione del documento (art. 2220 c.c.), anche dopo la cessazione dell'abbonamento
- Registri dei consensi: per tutta la durata del trattamento e fino a 10 anni successivi
- Dati di accesso alla piattaforma: durata del rapporto + tempo necessario alla tutela dei diritti
7. Diritti dell'interessato
In qualità di interessato, Lei ha diritto di:
- Accedere ai propri dati personali (art. 15 GDPR)
- Ottenere la rettifica dei dati inesatti (art. 16 GDPR)
- Ottenere la cancellazione dei dati, ove applicabile (art. 17 GDPR)
- Limitare il trattamento (art. 18 GDPR)
- Ricevere i dati in formato strutturato — portabilità (art. 20 GDPR)
- Opporsi al trattamento (art. 21 GDPR)
- Proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it)
Per esercitare tali diritti, scrivere a: vulkanosrl@pec.it o dev@vulkano.ai.
8. Natura del conferimento
Il conferimento dei dati per le finalità antiriciclaggio è obbligatorio ai sensi di legge. Il rifiuto di fornire tali dati comporta l'impossibilità di instaurare o proseguire il rapporto professionale (art. 42, D.Lgs. 231/2007).
9. Processo decisionale automatizzato
La piattaforma utilizza algoritmi di scoring del rischio (autovalutazione, adeguata verifica, monitoraggio costante) come strumento di supporto al professionista. Le decisioni finali sono sempre assunte dal Titolare o dai suoi collaboratori autorizzati. Non è previsto alcun processo decisionale interamente automatizzato con effetti giuridici significativi sull'interessato.
10. Sicurezza dei dati
I dati sono trattati mediante misure tecniche e organizzative adeguate: cifratura TLS in transito e a riposo, controllo degli accessi basato su ruoli (RBAC), autenticazione sicura con account lockout, log di audit, backup periodici, policy di gestione degli incidenti di sicurezza.