Informativa sulla privacy
Quali dati personali raccogliamo quando utilizza webatla, cosa ne facciamo e quali diritti Le spettano ai sensi del GDPR.
Cosa raccogliamo
1.1 Dati dell’account
Al momento della registrazione: indirizzo email, password (con hash Argon2id), nome visualizzato, e facoltativamente nome dell’azienda e paese. Facoltativi in seguito: foto del profilo, qualifica professionale, lingua, fuso orario.
Registriamo inoltre l’indirizzo IP da cui è stato creato il Suo account e il paese che la nostra CDN ne deduce, insieme alla pagina su cui si è registrato. Questi dati sono conservati nel record dell’account come segnale antifrode e antiabuso, e non sono utilizzati a fini pubblicitari o di profilazione.
1.2 Dati di fatturazione
Dati di fatturazione (nome dell’azienda, partita IVA, indirizzo) e i metadati dei Suoi acquisti (quale dataset, quando, per quale importo). I dati della carta sono gestiti da Stripe. webatla non li vede né li memorizza mai.
1.3 Dati di utilizzo
Log del server relativi ai Suoi download e alle chiamate API (timestamp, indirizzo IP, nome del dataset, numero di byte, codice di risposta) a fini di fatturazione e prevenzione degli abusi.
1.4 Dati di supporto
Se ci contatta: il Suo messaggio, la nostra risposta ed eventuali allegati che sceglie di inviarci.
1.5 Cookie
Consulti il §3 Cookie qui sotto.
1.6 Cosa non raccogliamo
Non richiediamo né memorizziamo: numeri di telefono, documenti d’identità ufficiali, dati biometrici, la posizione oltre al paese dedotto dall’IP, né alcun dato appartenente alle «categorie particolari» ai sensi dell’articolo 9 del GDPR.
1.7 I dataset che vendiamo non contengono dati di contatto personali
Indipendentemente dai dati dell’account descritti sopra, webatla vende anche dataset. Se Lei è l’intestatario di un dominio, o un’azienda il cui sito web compare nei nostri dati, ecco cosa deve sapere: i nostri dataset sono costruiti a partire da infrastrutture pubbliche di internet e da metadati di registrazione pubblici. Descrivono domini, record DNS, le tecnologie utilizzate da un sito, segnali di ranking e dati di registrazione provenienti da registri autoritativi.
Non sono progettati per contenere dati di contatto personali, e adottiamo misure per escluderli. Non sono presenti indirizzi email né numeri di telefono associati a un dominio, non includiamo l’identità né i dati di contatto della persona che ha registrato un dominio, e non includiamo i dati di contatto dell’azienda ospitata su un dominio. Quando un record di registrazione di un registro conterrebbe campi personali, tali campi vengono oscurati prima dell’invio dei dati, in linea con la Temporary Specification dell’ICANN.
Per questo motivo, webatla non offre alcun modo per contattare il proprietario di un dominio tramite i nostri dati o il nostro servizio. Si tratta di una scelta deliberata contro l’abuso e lo spam, non di una svista. I dataset sono destinati all’analisi dell’infrastruttura dei domini, dei siti web e delle tecnologie, e i nostri termini di utilizzo vietano di utilizzare i dati per l’invio di messaggi di massa non richiesti o spam, così come qualsiasi tentativo di ri-identificare le persone i cui dati abbiamo oscurato.
Come li utilizziamo
Trattiamo i dati sopra indicati per le seguenti finalità e sulle basi giuridiche indicate:
| Finalità | Dati utilizzati | Base giuridica (GDPR) |
|---|---|---|
| Gestione del Suo account | Dati dell’account, hash della password | Art. 6(1)(b), contratto |
| Elaborazione dei pagamenti & emissione delle fatture | Dati di fatturazione, metadati di acquisto | Art. 6(1)(b), 6(1)(c), contratto / obbligo legale |
| Consegna dei dataset & monitoraggio delle quote | Log di utilizzo | Art. 6(1)(b), contratto |
| Email transazionali (ricevute, avvisi di scadenza) | Indirizzo email | Art. 6(1)(b), contratto |
| Sicurezza & prevenzione delle frodi | Indirizzo IP, schemi delle richieste | Art. 6(1)(f), legittimo interesse |
| Assistenza clienti | Tutto ciò che ci invia | Art. 6(1)(b), 6(1)(a), contratto / consenso |
| Analisi rispettosa della privacy | Conteggio delle visualizzazioni di pagina (senza cookie, senza ID) | Art. 6(1)(a), consenso (vedi §3) |
| Newsletter di marketing (solo opt-in) | Indirizzo email | Art. 6(1)(a), consenso (revocabile) |
Cookie
Utilizziamo un numero minimo di cookie. Tre categorie:
- Essenziali: sessione di accesso, prevenzione delle frodi, preferenza della lingua. Sono sempre attivi, perché senza di essi il sito non può funzionare. Base giuridica: legittimo interesse (art. 6(1)(f)), senza necessità di consenso ai sensi del §25(2)(2) del TTDSG.
- Analitici: utilizziamo Plausible Analytics, che funziona senza cookie e opera su infrastrutture UE. Lo attiviamo solo se Lei acconsente.
- Marketing: attualmente non utilizzati. L’interruttore esiste per permetterci di chiederLe il permesso prima di attivare qualsiasi cosa in futuro.
La Sua scelta viene memorizzata nel Suo browser. Se ha un account, registriamo anche quale scelta ha effettuato e quando, in modo da poter dimostrare che il consenso è stato prestato come richiesto dalla legge (art. 7(1)). Conserviamo solo la Sua scelta più recente, e modificarla qui aggiorna tale registrazione.
Può modificare la Sua scelta in qualsiasi momento:
Condivisione con terzi
Condividiamo i dati solo con i responsabili del trattamento elencati di seguito, tutti vincolati da accordi sul trattamento dei dati (DPA) ai sensi dell’articolo 28 del GDPR.
| Responsabile del trattamento | Finalità | Dati condivisi | Ubicazione |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Pagamenti con carta & SEPA | Dati della carta, indirizzo di fatturazione, importo | Irlanda (con trasferimenti verso gli USA soggetti a CCT) |
| Cloudflare, Inc. | CDN, protezione DDoS | Indirizzo IP, metadati della richiesta | Edge UE con fallback USA (CCT + DPF) |
| Postmark (ActiveCampaign LLC) | Email transazionali | Indirizzo email, contenuto del messaggio | USA (CCT + DPF) |
| Plausible Insights OÜ | Analisi web senza cookie (solo se Lei acconsente) | Segnale visitatore con hash, URL della pagina, referrer | Estonia / Germania |
| Hetzner Online GmbH | Hosting dei server & backup | Tutto ciò che memorizziamo, crittografato a riposo | Germania & Finlandia |
Non vendiamo mai dati personali. Non condividiamo dati con reti pubblicitarie.
Trasferimenti internazionali
I due responsabili del trattamento con sede negli USA sopra indicati (fallback USA di Stripe, Postmark) operano nell’ambito del Data Privacy Framework UE-USA e, inoltre, delle clausole contrattuali tipo. Valutiamo questi trasferimenti ogni anno e cambieremo responsabile del trattamento se il livello di protezione dovesse calare.
I Suoi diritti ai sensi del GDPR
Lei ha il diritto di:
- Accesso: ottenere una copia dei dati personali che conserviamo su di Lei (art. 15)
- Rettifica: correggere i dati inesatti (art. 16)
- Cancellazione: chiederci di cancellare i Suoi dati, fatti salvi gli obblighi legali di conservazione (art. 17)
- Limitazione: sospendere il trattamento mentre viene risolta una controversia (art. 18)
- Portabilità dei dati: ricevere i Suoi dati in un formato strutturato e leggibile da dispositivo automatico (art. 20)
- Opposizione: opporsi al trattamento basato sul legittimo interesse (art. 21)
- Revoca del consenso: per qualsiasi trattamento basato sul consenso (art. 7)
- Reclamo alla Sua autorità di controllo locale: consulti l’elenco delle autorità UE del CEPD.
In autonomia: elimini il Suo account dalle impostazioni. Per un’esportazione dei dati (diritto di accesso) o per qualsiasi altra richiesta, scriva a privacy@webatla.com. Verifichiamo la richiesta e rispondiamo entro 30 giorni, come richiesto dalla legge.
Conservazione dei dati
- Dati dell’account: conservati finché il Suo account è attivo, più 6 mesi dopo la cancellazione per gestire eventuali controversie
- Fatture & documenti fiscali: conservati per il periodo previsto dalla legge fiscale UE applicabile (in genere tra 5 e 10 anni)
- Log del server: 30 giorni, poi aggregati
- Ticket di supporto: 2 anni dall’ultima risposta
- Consensi di marketing: fino alla revoca, più 3 anni come prova della revoca
Sicurezza
- Tutto il traffico è crittografato in transito (TLS 1.3)
- I backup sono crittografati a riposo (AES-256)
- Le password sono sottoposte a hash con Argon2id (memory-hard, con salt)
- L’accesso interno segue il principio del privilegio minimo ed è registrato a fini di audit. L’accesso alla produzione richiede l’MFA con chiave hardware
- Eseguiamo pentest esterni trimestrali e seguiamo una politica di divulgazione delle vulnerabilità pubblicata
Se scopre un problema di sicurezza, scriva a security@webatla.com. Confermeremo la ricezione entro 24 ore.
Minori
Il servizio non è rivolto a persone di età inferiore ai 16 anni. Non raccogliamo consapevolmente dati personali dei minori. Se ritiene che un minore ci abbia fornito dati personali, scriva a privacy@webatla.com e li cancelleremo.
Modifiche a questa informativa
Potremmo aggiornare questa informativa. Le modifiche sostanziali saranno comunicate via email con almeno 30 giorni di anticipo rispetto alla loro entrata in vigore. La data «Ultimo aggiornamento» in alto riflette sempre la versione attuale.
Contatti & Responsabile della protezione dei dati
Per qualsiasi domanda sulla privacy, scriva a privacy@webatla.com.
Il nostro Responsabile della protezione dei dati (DPO) è raggiungibile all’indirizzo dpo@webatla.com ai sensi dell’articolo 37 del GDPR.
Account, licenze, pagamenti e rimborsi.
Leggere i termini →