Vai al contenuto principale

Informativa sulla privacy

Ultimo aggiornamento: settembre 2026

Questa traduzione è fornita a titolo informativo. Solo la versione francese fa fede.

Vigicap tratta i dati personali in conformità al Regolamento (UE) 2016/679 (GDPR) e alla legge francese Informatique et Libertés. Questa pagina descrive quali dati sono trattati, perché, e quali sono i vostri diritti.

Chi è responsabile di che cosa

Vigicap interviene a due titoli diversi, e la distinzione determina a chi rivolgere una richiesta:

  • Per i dati del vostro account (titolare del trattamento): nome, indirizzo e-mail, password sottoposta ad hash, ruolo, registri di accesso dei vostri utenti. Vigicap decide di questi trattamenti e ne risponde.
  • Per i dati dei vostri clienti PMI (responsabile del trattamento, art. 28 GDPR): schede clienti, diagnosi, piani d'azione, prove, registri. Siete voi, il fornitore di servizi informatici, a decidere quali dati raccogliere e perché; Vigicap li tratta unicamente su vostre istruzioni e per vostro conto. Un interessato dipendente di una PMI cliente esercita quindi i propri diritti presso il proprio fornitore, non presso Vigicap — che assistiamo in caso di necessità. Gli obblighi rispettivi in questo ambito sono dettagliati nell'accordo sul trattamento dei dati.

Contatto per qualsiasi questione relativa ai dati: contact@vigicap.fr. Nessun responsabile della protezione dei dati (DPO) è designato in questa fase, non essendo la designazione obbligatoria ai sensi dell'articolo 37 GDPR per l'attività attuale.

Editore del servizio: Vigicap è edito da NEXTLAB. Le indicazioni di iscrizione complete figurano nelle note legali.

Dati trattati

  • Account MSP: nome, indirizzo e-mail, password (sottoposta ad hash), ruolo, organizzazione.
  • Dati operativi inseriti dall'MSP: schede dei suoi clienti PMI, diagnosi, azioni, preventivi, registri NIS2.
  • Credenziali dei connettori: URL dell'istanza e token API degli strumenti del cliente, cifrati a riposo (AES-256-GCM).
  • Dati tecnici: registri di audit (azione, marca temporale, indirizzo IP) necessari alla sicurezza e alla tracciabilità.
  • Autovalutazione pubblica: l'indirizzo email inserito nella pagina di autovalutazione per ricevere il rapporto, la lingua di lettura, il settore e l'organico dichiarati e il punteggio calcolato. Le singole risposte non sono conservate.

Finalità e base giuridica

  • Fornitura del servizio ed esecuzione del contratto (art. 6.1.b GDPR).
  • Sicurezza, prevenzione delle frodi e tracciabilità — legittimo interesse (art. 6.1.f).
  • Rispetto degli obblighi di legge e contabili (art. 6.1.c).
  • Invio del rapporto di autovalutazione richiesto e seguito di tale richiesta — consenso (art. 6.1.a), raccolto tramite una casella non preselezionata e revocabile in qualsiasi momento (art. 7.3).

Destinatari e sub-responsabili del trattamento

I dati non sono né venduti né ceduti. I sub-responsabili del trattamento effettivi sono i seguenti:

  • Scaleway — hosting dell'applicazione e dei dati, in Francia.
  • Brevo (Sendinblue, Francia) — invio delle e-mail transazionali. Trattamento nell'UE.
  • Stripe (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irlanda) — incasso dell'abbonamento dell'MSP: identità e indirizzo di fatturazione, numero di partita IVA, storico dei pagamenti e metodo di pagamento. I dati della carta sono inseriti in un modulo ospitato da Stripe e non transitano mai dai server di Vigicap. Questo trattamento riguarda i dati dell'account dell'MSP, mai quelli dei suoi clienti PMI.

Consultazione del repertorio Sirene (INSEE): quando cercate un'impresa al momento della creazione di una scheda cliente, il nome o il SIRET inserito è inviato all'INSEE (Francia) per interrogare il repertorio ufficiale delle imprese. È trasmessa unicamente questa richiesta — nessun dato della vostra agenzia, nessun contenuto di diagnosi — e le informazioni restituite sono pubbliche. Precisazione che ha la sua importanza: per un'impresa individuale, la ragione sociale è il nome di una persona fisica, quindi la ricerca può riguardare il nome di una persona. Si tratta di un dato già pubblicato nel repertorio, ma preferiamo scriverlo piuttosto che affermare che nessun dato personale è mai coinvolto. L'INSEE è a questo titolo una fonte di dati pubblici, non un responsabile del trattamento ai sensi dell'articolo 28 — non tratta alcun dato per nostro conto. I risultati sono conservati in cache fino a 30 giorni per limitare il numero di chiamate.

Accesso con Google (facoltativo). Se scegliete «Accedi con Google» anziché una password, il vostro browser vi conduce presso Google Ireland Limited per autenticarvi, e Google ci restituisce quattro elementi e non uno di più: un identificativo di account stabile, il vostro indirizzo e-mail, l'indicazione che Google lo considera verificato e il nome visualizzato sul vostro account Google. Non richiediamo alcun altro accesso — né alla vostra posta, né ai vostri contatti, né al vostro calendario — e non riceviamo mai la vostra password Google. Siete voi a innescare questa condivisione scegliendo questa modalità di accesso: nulla viene trasmesso a Google se utilizzate una password, e potete tornare a una password in qualsiasi momento. Google agisce qui come titolare del trattamento per l'autenticazione che effettua, secondo la propria informativa sulla privacy, e non come sub-responsabile di Vigicap. Nessun dato dei vostri clienti PMI gli è trasmesso.

Ricorso all'intelligenza artificiale

Vigicap non utilizza alcun modello di intelligenza artificiale: nessun dato è trasmesso a un fornitore di IA. Le proposte della piattaforma derivano da regole deterministiche e da modelli di documento, soggette alla vostra convalida; non viene adottata alcuna decisione automatizzata ai sensi dell'articolo 22 GDPR.

Periodo di conservazione

  • Dati dell'account e dati operativi: conservati per tutta la durata del rapporto contrattuale, poi cancellati su richiesta (si veda « I vostri diritti »).
  • Credenziali dei connettori: cancellate immediatamente alla disconnessione del connettore.
  • Token di conferma dell'indirizzo e di reimpostazione: monouso, con scadenza rispettivamente entro 24 ore e 30 minuti.
  • Registri di audit: conservati per la durata del rapporto contrattuale. Ad oggi non è in essere alcuna eliminazione automatica; la loro cancellazione avviene con quella dell'account. Lo indichiamo piuttosto che annunciare una durata che il servizio non applica ancora.
  • Misurazione del pubblico: 13 mesi, la durata massima raccomandata dalla CNIL, scelta perché consente di confrontare un mese con lo stesso mese dell'anno precedente — l'unica ragione analitica per conservare questi dati così a lungo. Una pulizia automatica viene eseguita ogni notte sul database di Umami ed elimina oltre tale termine gli eventi, le sessioni e i dati a essi collegati. Queste misurazioni non contengono alcun indirizzo IP: lo schema di Umami non ne memorizza nessuno e il tracciatore non deposita alcun cookie.
  • Rapporti di errore tecnici: 3 mesi. Le tracce di errore raccolte dalla nostra istanza GlitchTip auto-ospitata, raggiungibile unicamente dalla nostra rete privata, sono eliminate automaticamente trascorso tale termine. Servono alla diagnosi e alla correzione, mai al tracciamento di un utente.
  • Autovalutazione pubblica: 3 anni dal suo ultimo contatto, con ogni nuova autovalutazione che fa ripartire tale termine. È la durata che la CNIL raccomanda per i dati dei potenziali clienti (référentiel « gestion des activités commerciales ») e la applichiamo come limite massimo: è una raccomandazione, non un obbligo di legge. Una pulizia automatica viene eseguita ogni notte ed elimina i record degli indirizzi che non sono ricomparsi entro tale termine.

Trasferimenti fuori dall'Unione europea

Il servizio mira a un hosting all'interno dell'Unione europea. Ogni eventuale trasferimento fuori dall'UE sarebbe disciplinato da garanzie adeguate (clausole contrattuali tipo della Commissione europea). La regione di hosting effettiva è precisata nelle note legali.

Sicurezza

Cifratura dei token a riposo, password sottoposte ad hash (argon2), sessioni revocabili, separazione multi-tenant per MSP e registro di audit. L'editore attua misure tecniche e organizzative adeguate al rischio.

I vostri diritti

Disponete del diritto di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità. Tali diritti si esercitano presso contact@vigicap.fr, con risposta entro un mese (art. 12.3 GDPR). L'esportazione dei vostri dati in formato strutturato è inoltre disponibile immediatamente da Registro di audit → Esportazione GDPR nell'applicazione. Per i dati dei vostri clienti PMI, agendo Vigicap come responsabile del trattamento, rivolgetevi al vostro fornitore. Potete presentare reclamo alla CNIL (cnil.fr).

Cookie

Vigicap utilizza unicamente cookie strettamente necessari al funzionamento (sessione, sicurezza). Nessun cookie di misurazione dell'audience o pubblicitario è depositato senza il vostro consenso.

Il presente documento descrive gli impegni di Vigicap e non costituisce un parere legale. Per l'applicazione di queste regole alla vostra situazione, rivolgetevi al vostro consulente.