Documento legale

Informativa sulla Privacy

Ai sensi dell'art. 13 GDPR – Reg. UE 2016/679 Versione 1.1 — Luglio 2026 Lingua: Italiano

01Titolare del trattamento

Il titolare del trattamento dei dati personali raccolti tramite la piattaforma PMIScout (accessibile su pmiscout.eu) è:

Titolare PMIScout
Ruolo Titolare esclusivo del software SaaS PMIScout
Email di contatto antonio@pmiscout.eu
Piattaforma pmiscout.eu

Co-titolare per i dati di fatturazione

Limitatamente ai dati identificativi e di fatturazione dei clienti (nome, email, C.F./P.IVA, piano sottoscritto), opera in qualità di co-titolare del trattamento:

Società Kernowl – Social Media Farma S.r.l.
Sede legale Via di Pietralata 191, 00158 Roma RM
Ruolo GDPR Co-titolare per dati identificativi e di fatturazione
La distribuzione commerciale del servizio PMIScout è effettuata a marchio Kernowl – Social Media Farma S.r.l. La fatturazione verso i clienti finali è emessa da Kernowl. La gestione tecnica della piattaforma, la sicurezza dei dati e la conformità GDPR restano in capo al Titolare della piattaforma.

02Dati trattati e finalità

PMIScout tratta le seguenti categorie di dati personali:

Categoria Dati specifici Finalità
Dati identificativi Nome, cognome, email, C.F./P.IVA Registrazione, autenticazione, fatturazione
Dati di accesso Log di sistema, IP, timestamp Sicurezza, diagnostica, prevenzione abusi
Dati finanziari Bilanci e file Excel/XBRL caricati dall'utente Elaborazione analisi di bancabilità, calcolo rating e DSCR
Risultati AI Output analisi, scenari correttivi generati Erogazione del servizio, storico analisi
Dati di fatturazione Piano sottoscritto, storico pagamenti Adempimento obblighi fiscali e contrattuali
Nota importante sui dati finanziari. I bilanci caricati vengono elaborati esclusivamente dai fornitori di intelligenza artificiale elencati nella tabella dei sub-processor, sulla base di accordi di trattamento dati (DPA) che vietano l'uso dei dati per l'addestramento dei modelli. Non vengono condivisi con altri soggetti.

Per generare le analisi, alcuni dati vengono trasmessi ai fornitori di intelligenza artificiale indicati (responsabili del trattamento ai sensi dell'art. 28 GDPR). I dati sono conservati da tali fornitori solo per il tempo tecnico necessario all'elaborazione e per finalità di sicurezza, secondo i rispettivi DPA, e non sono usati per addestrare i loro modelli.

03Base giuridica del trattamento

Il trattamento dei dati si fonda sulle seguenti basi giuridiche ai sensi dell'art. 6 GDPR:

  • Art. 6(1)(b) – Esecuzione del contratto: i dati identificativi, di accesso e finanziari sono trattati per erogare il servizio PMIScout sottoscritto dall'utente.
  • Art. 6(1)(c) – Obbligo legale: i dati di fatturazione sono conservati per adempiere agli obblighi fiscali italiani (10 anni).
  • Art. 6(1)(f) – Interesse legittimo: i log di sistema sono trattati per garantire la sicurezza e l'integrità della piattaforma.
  • Art. 6(1)(a) – Consenso esplicito: per eventuali comunicazioni di marketing o profilazione, richiediamo consenso separato e specifico.

04Sub-processor e trasferimenti dati

Per l'erogazione del servizio, il Titolare si avvale dei seguenti responsabili del trattamento (sub-processor), tutti vincolati da specifici Data Processing Agreement (DPA):

Provider Ruolo Localizzazione dati DPA
Supabase Database hosting, archiviazione dati 🇩🇪 EU – Germania (Frankfurt) supabase.com/privacy
Vercel Infrastruttura hosting, edge network 🇪🇺 EU regions (prevalente) vercel.com/legal
Outseta Autenticazione e gestione abbonamenti USA – Standard Contractual Clauses outseta.com/legal
OpenAI Elaborazione AI (analisi bilanci) USA – Standard Contractual Clauses + DPA openai.com/enterprise-privacy
Anthropic Elaborazione AI (dossier pratiche e business plan) USA – Standard Contractual Clauses + DPA anthropic.com/legal

I trasferimenti verso provider extra-UE (Outseta, OpenAI) avvengono nel rispetto delle garanzie previste dall'art. 46 GDPR, mediante Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea.

Qualsiasi variazione dei sub-processor autorizzati viene comunicata agli utenti con almeno 15 giorni di preavviso tramite email o avviso nella piattaforma.

05Conservazione dei dati

Bilanci / dati finanziari Per tutta la durata del contratto + 12 mesi dalla cessazione, poi cancellazione totale
Risultati analisi AI Per tutta la durata del contratto + 12 mesi dalla cessazione
Log di accesso / sistema 90 giorni
Dati identificativi utente Per tutta la durata del contratto + 12 mesi
Dati di fatturazione 10 anni (obbligo fiscale italiano)

Su richiesta esplicita dell'utente, è possibile ottenere la cancellazione totale di tutti i dati entro 30 giorni, fatti salvi i dati di fatturazione soggetti a obbligo legale.

La cancellazione rimuove i dati dai sistemi attivi; le copie di backup vengono sovrascritte entro il ciclo di conservazione dei backup del fornitore di hosting.

06Diritti dell'interessato

Ai sensi degli artt. 15–22 GDPR, l'utente ha diritto a:

  • Accesso — ricevere copia dei propri dati in formato machine-readable
  • Rettifica — correggere dati inesatti o incompleti
  • Cancellazione ("diritto all'oblio") — ottenere la cancellazione dei dati entro 30 giorni
  • Portabilità — ricevere i propri dati in formato strutturato (JSON/CSV)
  • Limitazione del trattamento — richiedere la sospensione del trattamento in determinati casi
  • Opposizione — opporsi al trattamento basato su interesse legittimo
  • Revoca del consenso — revocare in qualsiasi momento il consenso prestato, senza pregiudicare la liceità del trattamento precedente

Le richieste vengono evase entro 30 giorni dal ricevimento. Per esercitare i propri diritti, contattare:

✉ antonio@pmiscout.eu

07Misure di sicurezza

PMIScout adotta le seguenti misure tecniche e organizzative per la protezione dei dati:

  • Crittografia dei dati a riposo e in transito (TLS 1.3)
  • Autenticazione gestita tramite Outseta (nessuna password memorizzata in chiaro)
  • Database su infrastruttura Supabase con accesso ristretto e audit log
  • Accesso ai dati finanziari dei clienti consentito solo per assistenza tecnica certificata, con registrazione dell'accesso
  • Nessun accesso ai dati finanziari da parte di Kernowl

Procedura in caso di violazione (Data Breach)

In caso di accesso non autorizzato, perdita o compromissione di dati personali, il Titolare:

  • Notifica Kernowl entro 24 ore dall'individuazione dell'incidente
  • Notifica il Garante Privacy italiano entro 72 ore (se il rischio per gli interessati è elevato)
  • Comunica agli utenti interessati entro 30 giorni nei casi previsti dall'art. 34 GDPR

08Cookie e tecnologie di tracciamento

PMIScout utilizza cookie tecnici strettamente necessari per il funzionamento della piattaforma (autenticazione, sessione utente).

Per i cookie analitici e di marketing, viene richiesto il consenso esplicito tramite apposito banner al primo accesso, in conformità con la Direttiva ePrivacy e le Linee Guida del Garante Privacy italiano del 10 giugno 2021.

L'utente può revocare o modificare le proprie preferenze sui cookie in qualsiasi momento tramite il link "Gestisci consenso cookie" nel footer del sito.

Per una descrizione dettagliata dei cookie utilizzati, consultare la Cookie Policy.

09Modifiche alla presente informativa

Il Titolare si riserva il diritto di modificare la presente informativa in qualsiasi momento, nel rispetto della normativa vigente. Le modifiche sostanziali vengono comunicate agli utenti registrati tramite email o notifica in piattaforma con almeno 15 giorni di preavviso.

La data di ultima revisione è indicata nell'intestazione del documento. L'uso continuato del servizio successivo alla comunicazione delle modifiche costituisce accettazione della nuova versione dell'informativa.

10Contatti e reclami

Per qualsiasi richiesta relativa al trattamento dei dati personali, contattare il Titolare:

✉ antonio@pmiscout.eu

Diritto di reclamo al Garante

L'utente ha sempre il diritto di proporre reclamo all'autorità di controllo competente. In Italia, l'autorità di controllo è il Garante per la Protezione dei Dati Personali:

Sito ufficiale garanteprivacy.it
Indirizzo Piazza Venezia 11, 00187 Roma