1. Titolare del trattamento
Identità: Stefany Alejandra Cesar Funes
NIE: Z1026100Y
Indirizzo: Calle Murta 19, Paterna, Valencia, Spagna.
Recapito generale: info@nexolicit.com
Canale specifico del servizio: privacidad@nexolicit.com
Sito del servizio: nexolicit.com
Stefany Alejandra Cesar Funes agisce in qualità di titolare per quanto riguarda il sito web, gli account, il profilo aziendale, gli abbonamenti, il matching, gli avvisi, l’assistenza all’utente e le attività commerciali proprie. Quando fornisce servizi professionali per conto di un cliente e tratta dati secondo le sue istruzioni, il ruolo e le condizioni saranno disciplinati dal contratto e, quando applicabile, da un accordo di incarico.
2. Contatto privacy
Non è stato designato un Responsabile della Protezione dei Dati poiché non è stato determinato che sia obbligatorio per questa attività. Le richieste e l’esercizio dei diritti si svolgono tramite privacidad@nexolicit.com. Se le circostanze rendessero obbligatoria la designazione, questa politica verrà aggiornata con i relativi dati di contatto.
3. A chi si applica
Questa politica si applica ai visitatori, alle persone che creano o gestiscono un account, agli utenti invitati da un’azienda, ai contatti che richiedono informazioni, agli abbonati al blog e ai clienti paganti nonché ai rappresentanti o professionisti i cui dati vengono comunicati in un rapporto commerciale con NexoLicit.
Il servizio è rivolto principalmente ad aziende, autonomi e professionisti. Un account aziendale può contenere dati di più persone. L’azienda che invita gli utenti deve informarli e garantire di disporre di una base valida per comunicare i loro dati.
4. Categorie di dati
- Identificazione e contatto: nome, cognome, email, telefono, ruolo, azienda, lingua e preferenze.
- Account e sicurezza: identificatore, hash della password, autenticazione, sessioni, eventi di accesso e recupero. Per impedire prove gratuite multiple, email normalizzata, dominio, azienda, identificativo fiscale facoltativo, IP e dispositivo vengono convertiti in impronte HMAC pseudonimizzate; tali segnali non sono conservati in chiaro nel registro antifrode.
- Profilo aziendale: ragione sociale, NIF, nome commerciale, sito web, settore, CPV, territori, fasce di fatturato e organico, capacità, tecnologie, esperienza, certificazioni, limitazioni, importi e preferenze.
- Uso del prodotto: ricerche, filtri, avvisi, preferiti, esclusioni, note, assegnazioni, correzioni, interazioni con raccomandazioni e configurazione.
- Appalti e fatturazione: piano, periodo, indirizzo fiscale, fatture, stato del pagamento, identificatori di transazione e supporto. I dati completi della carta sono trattati da Stripe e non vengono conservati su NexoLicit.
- Assistenza e comunicazioni: messaggi, segnalazioni di problemi, file che l’utente fornisce e registrazione delle comunicazioni.
- Analisi dell’esperienza: URL, referrer, IP, browser, dispositivo, risoluzione, dimensioni della pagina e interazioni come clic, scorrimento, movimento del puntatore, ridimensionamento e navigazione, per creare mappe di calore e riproduzioni di sessione mascherate. Microsoft Clarity viene caricato solo dopo il consenso analitico e usa il mascheramento rigoroso. Questa implementazione non usa l’API di identificazione e non invia nome, email, azienda, identificativo fiscale o contenuto dei moduli.
- Marketing, misurazione e attribuzione: consenso, fonte, data, canale, campagna, URL e pagina visitata, referrer, eventi standard di visita o registrazione, identificatori dei cookie come
_fbpe, ove applicabile,_fbc, IP, browser, dispositivo e preferenze. NexoLicit non invia tramite Meta Pixel nome, email, azienda, identificativo fiscale o campi inseriti nel modulo di registrazione. - Dati provenienti da fonti pubbliche: informazioni su annunci, fascicoli, stazioni appaltanti o enti concedenti, soggetti aggiudicatari o beneficiari e contatti professionali pubblicate da portali ufficiali, limitate a quanto necessario per informare su appalti e aiuti pubblici e soggette alle restrizioni di riutilizzo applicabili ai dati personali.
- Interazioni con IA: richieste, documenti o frammenti inviati, risposte, valutazione, correzioni e metadati necessari per sicurezza e miglioramento. Verrà informato l’utente affinché non inserisca dati personali non necessari, segreti o informazioni senza autorizzazione.
5. Finalità, basi giuridiche e conservazione
| Trattamento | Finalità | Base giuridica | Conservazione indicativa |
|---|---|---|---|
| Web e moduli | Gestire le richieste, mostrare contenuti e mantenere la sicurezza. | Consenso o misure precontrattuali; interesse legittimo per la sicurezza. | Richiesta: fino a 24 mesi; se si traduce in rapporto, durante tale periodo e nei termini di responsabilità. |
| Registrazione e account | Creare, autenticare e gestire l’account e i suoi utenti. | Esecuzione del contratto o misure precontrattuali. | Finché è attivo e fino a 5 anni dopo la chiusura per responsabilità; dati bloccati quando applicabile. |
| Prevenzione degli abusi della prova | Impedire prove gratuite multiple, risolvere le corrispondenze e consentire la revisione manuale. | Legittimo interesse a prevenire frodi e proteggere il servizio, con segnali minimizzati e pseudonimizzati. | Fino a 24 mesi dalla richiesta, salvo ulteriore conservazione necessaria per reclami o frodi. |
| Profilo e matching | Personalizzare i risultati, applicare filtri e generare affinità spiegata. | Esecuzione del servizio richiesto. | Finché l’account è attivo; eliminazione o anonimizzazione dopo la chiusura e periodo operativo di recupero. |
| Avvisi e comunicazioni operative | Inviare opportunità, sicurezza, fatturazione e modifiche essenziali. | Esecuzione contrattuale e, se del caso, obbligo legale. | Durante il rapporto; log di consegna secondo necessità e sicurezza. |
| Prova e abbonamento | Gestire accesso, rinnovi, cancellazioni, pagamenti e imposte. | Contratto e obblighi legali. | Fatture e documentazione commerciale: fino a 6 anni, fatti salvi i termini fiscali o altri applicabili. |
| Marketing via email | Inviare novità, promozioni e servizi associati. | Consenso; eccezionalmente rapporto precedente per servizi propri simili quando la LSSI lo consente e sempre con possibilità di opposizione semplice. | Fino a revoca o opposizione; evidenza del consenso e elenco di soppressione durante il periodo necessario per attestare l’adempimento. |
| Raccomandazioni commerciali contestuali (funzione non attiva) | Se abilitate in futuro, mostrare un’opzione di aiuto collegata a un’esigenza tecnica della gara, separata dal risultato organico. | Questo trattamento non viene attualmente svolto. Prima dell’attivazione, la base giuridica applicabile sarà documentata e comunicata e saranno forniti controlli adeguati. | Attualmente non vengono conservate preferenze o eventi per questa finalità. Qualsiasi futuro periodo di conservazione sarà comunicato prima dell’attivazione. |
| Analisi non essenziale ed esperienza utente | Misurare l’uso, individuare gli attriti e migliorare la conversione tramite Google Analytics 4 e le mappe di calore e riproduzioni mascherate di Microsoft Clarity. | Consenso per cookie o tecnologie equivalenti, revocabile in qualsiasi momento dal pannello. | Secondo l’inventario dei cookie e la configurazione del fornitore. Microsoft conserva normalmente le riproduzioni per 30 giorni e i dati di clic e mappe di calore fino a 9 mesi. |
| Misurazione e attribuzione pubblicitaria | Misurare visite e registrazioni completate, attribuire campagne e valutare le prestazioni pubblicitarie tramite Google Ads e Meta Pixel. | Consenso ai cookie di marketing o tecnologie equivalenti. La misurazione pubblicitaria resta bloccata fino al consenso. | Secondo l’inventario dei cookie e la configurazione del fornitore. |
| Supporto | Risolvere problemi, prevenire abusi e mantenere evidenze. | Contratto e interesse legittimo per sicurezza e difesa. | Fino a 5 anni quando può esistere responsabilità; problemi minori, termine più breve. |
| IA | Estrarre, classificare, riassumere e assistere l’utente. | Esecuzione del servizio; consenso quando una funzione opzionale lo richiede. | NexoLicit conserva richieste, risposte e metadati finché sono necessari per fornire, proteggere e sottoporre ad audit la funzione, applicando la minimizzazione. La conservazione tecnica del fornitore è soggetta alla configurazione e al contratto della sua API. Non è autorizzato l’uso per addestrare modelli di terzi salvo informazioni espressamente indicate e con base valida. |
| Fonti pubbliche | Aggregare, normalizzare e collegare informazioni su appalti e aiuti pubblici. | Interesse legittimo nel fornire un servizio di informazione aziendale e riutilizzo lecito di informazioni pubbliche, con le specifiche limitazioni applicabili ai dati personali. | Durante la loro utilità informativa e storica, con meccanismi di aggiornamento, rettifica, limitazione e opposizione quando applicabile. |
6. Elaborazione di profili, matching e decisioni automatizzate
NexoLicit può valutare l’affinità tra il profilo aziendale e un’opportunità mediante regole, modelli statistici o IA. Potrà utilizzare attività, CPV, territorio, importi, capacità, esperienza dichiarata, esclusioni e interazioni con i risultati.
L’output è una raccomandazione indicativa. Da solo non produce effetti giuridici né decide l’ammissibilità o la concessione di un aiuto, la solvibilità, il prezzo, la presentazione o l’aggiudicazione. L’utente deve verificare la fonte ufficiale e, secondo il caso, i capitolati, le basi regolamentari e il bando. L’interfaccia mostrerà, quando possibile, i fattori principali, i dati mancanti, il livello di fiducia e i canali di correzione.
Non saranno utilizzate categorie speciali di dati per profilare opportunità. L’utente può disattivare l’apprendimento basato sulle interazioni e richiedere intervento o revisione rispetto a errori che incidano sul servizio.
7. Comunicazioni commerciali
La casella marketing della registrazione sarà separata, opzionale e non preselezionata. Creare un account o usufruire della prova non dipenderà dal suo accettare. Il consenso coprirà esclusivamente i canali e le categorie descritti nel testo mostrato all’utente.
Ogni email promozionale includerà un mezzo semplice e gratuito di disiscrizione. La revoca non influisce sulle comunicazioni necessarie per la sicurezza, l’account, la fatturazione o sugli avvisi richiesti. NexoLicit manterrà un elenco minimo di soppressione per non ricontattare chi si è opposto.
8. Origine dei dati
I dati sono ottenuti direttamente dall’utente, dall’azienda che lo invita, dalle sue interazioni e dai fornitori tecnici. Le informazioni su appalti e aiuti provengono da piattaforme, bollettini, sistemi nazionali o regionali e altri portali pubblici, mediante interfacce, download o meccanismi di riutilizzo consentiti. Ogni scheda deve identificare la fonte e rimandare all’originale.
Se una fonte pubblica contiene dati personali o di contatto professionale, saranno trattati solo in presenza di finalità e base valide, con la minimizzazione e le limitazioni di riutilizzo applicabili. Quando la fonte limita il riutilizzo a finalità specifiche — come avviene per determinati dati personali pubblicati nei sistemi di aiuti — non saranno incorporati per finalità commerciali e potranno essere esclusi, anonimizzati o limitati. Le richieste di rettifica, limitazione o opposizione saranno verificate rispetto alla fonte; il documento ufficiale non verrà modificato, ma l’indice potrà essere corretto, la visualizzazione limitata o l’ente competente informato.
9. Destinatari e responsabili del trattamento
Non vengono venduti dati personali. Accesso solo ai fornitori necessari, soggetti a contratto e misure di protezione, oltre a amministrazioni, tribunali o autorità quando esiste un obbligo legale.
| Fornitore o categoria | Dati trattati | Finalità |
|---|---|---|
| Vercel | IP, intestazioni e richieste al sito web | Hosting del frontend, CDN e sicurezza della consegna. |
| Cloudflare | DNS, IP e metadati tecnici | DNS, connettività, protezione e disponibilità. |
| hCaptcha | Risposta alla sfida, IP e metadati tecnici necessari | Rilevamento dell’automazione e protezione di registrazione e recupero. |
| Infrastruttura e PostgreSQL acquistati dalla titolare | Account, profilo, uso, appalti, aiuti e registri tecnici | API, base di dati, copie e gestione del servizio. |
| Stripe | Dati di fatturazione, cliente e transazione | Checkout, abbonamenti, fatturazione e prevenzione frodi. NexoLicit non memorizza l’intero numero della carta. |
| Resend | Nome, email e contenuto transazionale | Messaggi di account, sicurezza, avvisi e servizio. |
| Klaviyo | Nome, email, consenso, preferenze e interazione | Comunicazioni di attivazione e marketing quando esiste una base giuridica. |
| Microsoft Ireland Operations Limited | Identificatore online, IP, browser, dispositivo, URL, referrer e interazioni di navigazione, solo dopo il consenso analitico e con mascheramento rigoroso | Microsoft Clarity: mappe di calore, riproduzioni di sessione mascherate, diagnosi degli attriti e miglioramento del sito. L’archiviazione pubblicitaria resta negata e non viene usata l’identificazione personalizzata. Consulta l’Informativa sulla privacy di Microsoft. |
| Meta Platforms Ireland Limited | Identificatori online, IP, browser, dispositivo, URL, referrer, campagna ed eventi standard di visita o registrazione | Misurazione pubblicitaria, attribuzione delle campagne, report e funzionalità di pubblico tramite gli strumenti Meta Business, solo dopo il consenso marketing. |
| OpenAI | Richiesta, profilo di matching e campi riassunti delle opportunità | Ricerca contestuale e spiegazione dei risultati. Il contesto viene minimizzato e non devono essere inviati segreti. |
Possono essere richieste informazioni aggiuntive su responsabili, sub-responsabili e garanzie scrivendo a privacidad@nexolicit.com.
10. Trasferimenti internazionali
Alcuni fornitori tecnologici, in particolare Vercel, Stripe, Klaviyo, Google Ireland Limited, Microsoft Ireland Operations Limited e Microsoft Corporation, Meta Platforms Ireland Limited, OpenAI o i loro sub-responsabili, possono trattare dati dagli Stati Uniti o da altri paesi. Quando il trattamento esce dallo Spazio Economico Europeo, è richiesta una decisione di adeguatezza, un’adesione valida al Data Privacy Framework UE-USA, quando applicabile, clausole contrattuali tipo o un’altra garanzia del capitolo V del GDPR, insieme a misure complementari quando necessarie.
Può essere richiesta l’informazione sulla garanzia applicabile a ciascun fornitore scrivendo a privacidad@nexolicit.com.
11. Sicurezza
Saranno applicate misure proporzionate al rischio: cifratura in transito, password robuste e hashing sicuro, MFA per funzioni sensibili, separazione degli ambienti, privilegi minimi, registri di audit, copie di backup, aggiornamento, gestione delle vulnerabilità, controllo dei fornitori, prevenzione degli abusi e risposta agli incidenti.
L’utente è responsabile della custodia delle credenziali, del controllo degli invitati e della comunicazione di accessi sospetti. Nessun sistema è completamente infallibile; gli incidenti saranno gestiti secondo il piano e gli obblighi di notifica applicabili.
12. Diritti
La persona può richiedere accesso, rettifica, cancellazione, limitazione, opposizione, portabilità quando applicabile e revoca del consenso. Inoltre, può opporsi in qualsiasi momento al marketing e presentare osservazioni sul profiling.
Le richieste devono essere inviate a privacidad@nexolicit.com indicando il diritto e le informazioni necessarie per individuare i dati. Potrebbe essere richiesta la verifica dell’identità fornita, se esistono dubbi ragionevoli sull’identità. La risposta avverrà entro i termini legali, informando di eventuali proroghe.
Inoltre, può presentare un reclamo presso l’Agenzia spagnola per la Protezione dei Dati. Si raccomanda di contattare prima NexoLicit per tentare di risolvere la questione.
13. Minori e uso non previsto
Il servizio è rivolto a professionisti e non è progettato per minori di quattordici anni. Non devono essere creati account a nome di minori né inseriti dati di minori in profili, documenti o richieste, salvo che vi sia una necessità legittima, un’autorizzazione e controlli specifici.
14. Disattivazione, blocco, copie e anonimizzazione
Al momento della chiusura di un account, l’accesso sarà disabilitato e, quando applicabile, verrà offerto un periodo di esportazione. I dati verranno eliminati o anonimizzati dopo il periodo di recupero, salvo obbligo di conservazione, difesa di reclami, frode o mancati pagamenti. Le copie di backup vengono sovrascritte secondo il loro ciclo, con un termine massimo ordinario di 90 giorni, salvo conservazione eccezionale richiesta legalmente.
I dati bloccati non saranno utilizzati per finalità ordinarie. L’anonimizzazione sarà irreversibile e verificata per evitare una ragionevole reidentificazione.
15. Modifiche e versione
La politica può essere aggiornata in seguito a cambiamenti del prodotto, dei fornitori o della normativa. Le modifiche sostanziali saranno comunicate con mezzi ragionevoli e, se richiedono un nuovo consenso, la funzione interessata resterà disattivata fino all’ottenimento dello stesso. La versione e la data resteranno visibili.
16. Contatto
Privacy e diritti: privacidad@nexolicit.com
Contatto generale: info@nexolicit.com
Titolare: Stefany Alejandra Cesar Funes, Calle Murta 19, Paterna, Valencia, Spagna.