Questo testo è una traduzione. Se differisce dalla versione inglese, prevale la versione inglese.
1.Titolare del trattamento e ambito di applicazione
1.1
Il titolare del trattamento dei dati personali descritti nella presente Informativa è Osaühing Ida Portal, società a responsabilità limitata iscritta nel Registro commerciale della Repubblica di Estonia con il codice di registro 10970449, sede legale: Kivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia (il «Gestore», «noi»). Il Gestore presta i propri servizi con il nome Security Test Team.
1.2
Le domande e le richieste relative ai dati personali vanno inviate a info@securitytest.team. Il Gestore non ha designato un responsabile della protezione dei dati.
1.3
La presente Informativa si applica al sito web securitytest.team in tutte le sue versioni linguistiche (il «Sito»), ai moduli del Sito, alla piattaforma di bug bounty che il Gestore gestisce sul Sito (la «Piattaforma») e alla corrispondenza con il Gestore.
1.4
La presente Informativa non si applica ai dati personali in cui il Gestore può imbattersi nei sistemi di un cliente mentre esegue una verifica di sicurezza o una valutazione della sicurezza, né a quelli contenuti in una segnalazione di un ricercatore. Tali dati sono trattati per conto del cliente o del proprietario di un programma, che ne è il titolare del trattamento, in base al contratto e alle clausole sul trattamento dei dati delle condizioni della verifica gratuita della sicurezza del sito e delle condizioni della piattaforma di bug bounty per i proprietari.
1.5
Il Gestore tratta i dati personali in conformità al regolamento (UE) 2016/679 (il «GDPR») e alla legge sulla protezione dei dati personali della Repubblica di Estonia. Le leggi citate nella presente Informativa senza indicazione dello Stato sono leggi della Repubblica di Estonia.
2.Dati personali che trattiamo
2.1
Visita del Sito. Il Gestore stesso non raccoglie alcun dato personale di un visitatore che legge il Sito: il Sito non installa cookie, non tiene propri registri dei visitatori, non crea profili e non contiene tecnologie analitiche o pubblicitarie. Il fornitore di hosting, Cloudflare, Inc., tratta l’indirizzo IP e i dati tecnici di ciascuna richiesta nella misura necessaria per fornire le pagine e proteggere il servizio dagli attacchi.
2.2
Moduli del Sito. Quando invii una richiesta di servizio, una candidatura per un programma o una candidatura come ricercatore, il Gestore tratta:
- (a)dati identificativi e di contatto: nome, indirizzo email, organizzazione, ruolo, canale di comunicazione preferito e account o numero in tale canale;
- (b)il contenuto della richiesta: i servizi di interesse, l’indirizzo del sito o del sistema, l’inizio desiderato, le ricompense e la visibilità di un programma e il testo della richiesta;
- (c)i dati di un ricercatore: il paese di residenza, il link a un profilo pubblico e la descrizione dell’esperienza;
- (d)le tue conferme: di essere legittimato a commissionare i test dei sistemi indicati nella richiesta e di agire nell’esercizio della tua attività imprenditoriale o professionale, di essere maggiorenne e di accettare le condizioni della Piattaforma, insieme alla versione delle condizioni accettate e alla versione della presente Informativa mostrata accanto al modulo;
- (e)dati tecnici della richiesta: l’ora, la lingua della pagina, la pagina da cui è stato inviato il modulo, i parametri di campagna contenuti nell’indirizzo di tale pagina, il paese ricavato dall’indirizzo IP e la parte iniziale della stringa di identificazione del browser;
- (f)un hash con chiave dell’indirizzo IP. L’indirizzo IP stesso non è conservato dal Gestore e non può essere ricostruito dall’hash senza una chiave custodita separatamente dai dati.
2.3
Corrispondenza. Quando scrivi al Gestore per email o tramite un servizio di messaggistica, il Gestore tratta il tuo indirizzo o account, il contenuto dei messaggi e l’ora in cui sono stati inviati.
2.4
Contratto. Quando viene concluso un contratto, il Gestore tratta i nomi, le qualifiche e i dati di contatto dei firmatari e dei referenti del cliente, i dati contenuti nell’autorizzazione ai test e nei documenti che confermano la proprietà di un sistema, e i dati delle fatture e dei pagamenti.
2.5
Piattaforma, ricercatori. Quando un ricercatore partecipa ai programmi, il Gestore tratta le segnalazioni del ricercatore, la corrispondenza che le riguarda e il nome scelto dal ricercatore. Prima del primo pagamento tratta inoltre le informazioni elencate nella sezione 4, le dichiarazioni del ricercatore sullo Stato di residenza fiscale, sullo Stato in cui svolge la ricerca e sul beneficiario, l’esito del controllo dell’identità e dei controlli rispetto agli elenchi delle sanzioni internazionali, e i dati dei pagamenti. Se il beneficiario è una persona giuridica, il Gestore tratta anche i dati dei suoi rappresentanti e delle persone che ne detengono il 50% o più o la controllano.
2.6
Piattaforma, proprietari. Quando il proprietario di un programma viene verificato, il Gestore tratta i dati dei suoi rappresentanti e delle persone che ne detengono il 50% o più o lo controllano, i dati dei documenti che confermano il potere di rappresentarlo e il suo controllo sui sistemi del programma, l’esito dei controlli rispetto agli elenchi delle sanzioni internazionali e, per un proprietario che è una persona fisica, l’esito del controllo dell’identità.
2.7
Il Gestore riceve inoltre dati personali da fonti diverse dall’interessato:
- (a)da un cliente o da un proprietario: i nomi, le qualifiche e i dati di contatto dei suoi rappresentanti, firmatari e referenti;
- (b)da un richiedente: i dati di altre persone indicate nella richiesta;
- (c)da un ricercatore: i dati dei rappresentanti di un beneficiario che è una persona giuridica e delle persone che lo detengono o lo controllano;
- (d)da registri pubblici, che sono accessibili al pubblico: i rappresentanti di un proprietario o di un beneficiario e le persone che lo detengono o lo controllano;
- (e)dalla pagina a cui un ricercatore rimanda in una candidatura, che è accessibile al pubblico: i dati del profilo pubblico;
- (f)dagli elenchi pubblici delle sanzioni internazionali: se una persona vi figura;
- (g)dalle interfacce elettroniche dell’Unione europea e degli Stati membri: se un numero di identificazione fiscale o un numero di identificazione IVA è valido.
2.8
Quando contatta una persona i cui dati ha ricevuto da un’altra fonte, il Gestore la rinvia alla presente Informativa al più tardi nella prima comunicazione.
2.9
Il Gestore non richiede categorie particolari di dati personali, dati relativi a condanne penali, password o chiavi di accesso, e ti chiede di non inviarli tramite i moduli o per email.
2.10
La comunicazione di dati personali tramite un modulo non è un obbligo legale né contrattuale; senza i dati contrassegnati come obbligatori il Gestore non può rispondere alla richiesta. Le informazioni che un ricercatore fornisce prima del primo pagamento (sezione 4) sono richieste dalla legge e dalle condizioni della piattaforma di bug bounty per i ricercatori; senza di esse non è pagata alcuna ricompensa.
3.Finalità e basi giuridiche
3.1
Il Gestore tratta i dati personali per le seguenti finalità e sulle seguenti basi giuridiche:
| Finalità | Dati | Base giuridica |
|---|---|---|
| Risposta a una richiesta e preparazione di una proposta | Dati dei moduli di richiesta, corrispondenza | Esecuzione di misure precontrattuali adottate su tua richiesta, articolo 6, paragrafo 1, lettera b), del GDPR; se scrivi per conto di un’organizzazione, legittimo interesse del Gestore e di tale organizzazione a rispondere alla richiesta, articolo 6, paragrafo 1, lettera f), del GDPR |
| Conclusione ed esecuzione di un contratto con un cliente o con il proprietario di un programma | Dati del contratto, dati della verifica di un proprietario, corrispondenza | Esecuzione di un contratto, articolo 6, paragrafo 1, lettera b), del GDPR; se agisci per conto di un’organizzazione, legittimo interesse del Gestore e di tale organizzazione alla conclusione e all’esecuzione del contratto, articolo 6, paragrafo 1, lettera f), del GDPR |
| Registrazione di un ricercatore, esame delle segnalazioni, pagamento delle ricompense | Candidatura di un ricercatore, segnalazioni, dati del beneficiario e del conto, dati dei pagamenti | Esecuzione del contratto con il ricercatore, articolo 6, paragrafo 1, lettera b), del GDPR; se il beneficiario è una persona giuridica, legittimo interesse del Gestore e di tale persona giuridica all’esecuzione del contratto con essa, articolo 6, paragrafo 1, lettera f), del GDPR |
| Controllo dell’identità di un ricercatore e di un proprietario che è una persona fisica | Nome, data di nascita, tipo, numero, Stato di rilascio e data di scadenza del documento d’identità, data, metodo ed esito del controllo | Esecuzione del contratto, articolo 6, paragrafo 1, lettera b), del GDPR; legittimo interesse del Gestore e dei proprietari a sapere chi svolge ricerche sui loro sistemi e a chi è pagata una ricompensa, e a prevenire le frodi, articolo 6, paragrafo 1, lettera f), del GDPR. Non è conservata alcuna copia del documento d’identità |
| Controllo che una ricompensa sia pagata soltanto se la legge estone non richiede di operare su di essa una ritenuta d’imposta | Stato di residenza fiscale, Stato in cui è svolta la ricerca, il beneficiario e la sua iscrizione in un registro | Esecuzione del contratto, articolo 6, paragrafo 1, lettera b), del GDPR; obbligo legale di accertare se debba essere operata una ritenuta dell’imposta sul reddito, articolo 6, paragrafo 1, lettera c), del GDPR, ai sensi dei §§ 40 e 41 della legge sull’imposta sul reddito |
| Adeguata verifica e comunicazione di informazioni su ricercatori e beneficiari in qualità di gestore di piattaforma | Le informazioni di cui alla sezione 4 | Obbligo legale, articolo 6, paragrafo 1, lettera c), del GDPR, ai sensi dell’articolo 8 bis quater e dell’allegato V della direttiva 2011/16/UE del Consiglio e dei §§ 20²⁰–20²⁶ e del § 8, comma 3, della legge sullo scambio di informazioni fiscali |
| Rispetto delle sanzioni internazionali prima della pubblicazione di un programma e prima di ogni pagamento | Nome, data di nascita, indirizzo, le persone che detengono o controllano un proprietario o un beneficiario, la banca del conto, l’esito del controllo | Obbligo legale, articolo 6, paragrafo 1, lettera c), del GDPR, ai sensi del regolamento (UE) n. 269/2014 e del § 19 della legge sulle sanzioni internazionali |
| Protezione dei moduli dagli abusi, limitazione del numero di richieste | Hash dell’indirizzo IP, ora della richiesta, segnali tecnici del controllo antiabuso | Legittimo interesse del Gestore alla sicurezza e alla disponibilità del servizio, articolo 6, paragrafo 1, lettera f), del GDPR |
| Prova delle conferme date in un modulo e della versione della presente Informativa mostrata accanto a esso | Conferme, versioni delle condizioni e della presente Informativa, ora della richiesta | Legittimo interesse del Gestore a poter dimostrare che cosa è stato confermato e quali informazioni sono state fornite, articolo 6, paragrafo 1, lettera f), del GDPR |
| Obblighi contabili e fiscali | Fatture, dati dei pagamenti, contratti | Obbligo legale, articolo 6, paragrafo 1, lettera c), del GDPR, ai sensi del § 12 della legge sulla contabilità, del § 36 della legge sull’imposta sul valore aggiunto e del § 58 della legge sull’ordinamento tributario |
| Comunicazione dell’identità di un ricercatore a un proprietario e riconoscimento pubblico di un ricercatore, se il ricercatore lo desidera | Nome del ricercatore, le segnalazioni interessate | Consenso del ricercatore, articolo 6, paragrafo 1, lettera a), del GDPR |
| Accertamento, esercizio o difesa di un diritto in sede giudiziaria, compresa la prova che un test era autorizzato | Dati necessari per far valere il diritto, conferme della legittimazione, autorizzazioni sottoscritte | Legittimo interesse del Gestore alla tutela dei propri diritti, e di un proprietario se un ricercatore ha agito al di fuori di un programma o delle regole della Piattaforma, articolo 6, paragrafo 1, lettera f), del GDPR |
3.2
Il Gestore non adotta decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici che ti riguardano o che incidano in modo analogo significativamente sulla tua persona, non effettua profilazione, non utilizza i dati personali a fini pubblicitari e non vende dati personali.
3.3
Il Gestore non tratta i dati personali per finalità incompatibili con quelle elencate nella presente sezione.
4.Comunicazione di informazioni sui ricercatori all’autorità fiscale
4.1
Il Gestore è un gestore di piattaforma con obbligo di comunicazione ai sensi della direttiva 2011/16/UE del Consiglio, come modificata dalla direttiva (UE) 2021/514 del Consiglio, e del capo 2⁴ della legge sullo scambio di informazioni fiscali. La presente sezione informa ciascun ricercatore e ciascun beneficiario che le informazioni che li riguardano sono raccolte e comunicate, come richiesto dall’articolo 25, paragrafo 4, di tale direttiva.
4.2
Prima del primo pagamento il Gestore raccoglie le seguenti informazioni su ciascun ricercatore e su ciascun beneficiario che è una persona fisica, e registra le ricompense pagate loro:
- (a)il nome e il cognome, l’indirizzo principale e la data di nascita;
- (b)ogni numero di identificazione fiscale e lo Stato che lo ha rilasciato oppure, se non ne è stato rilasciato alcuno, il luogo di nascita;
- (c)il numero di identificazione IVA, se ne è stato rilasciato uno;
- (d)per un imprenditore individuale, il registro in cui l’attività è iscritta e il suo codice di registro;
- (e)l’identificativo del conto su cui sono pagate le ricompense e il nome del suo titolare;
- (f)le ricompense pagate in ciascun trimestre e il numero delle segnalazioni per le quali sono state pagate.
4.3
Il Gestore verifica le informazioni sulla base dei documenti che riceve, dei registri pubblici e delle interfacce elettroniche che l’Unione europea e gli Stati membri mettono gratuitamente a disposizione per il controllo dei numeri di identificazione fiscale e dei numeri di identificazione IVA.
4.4
Ogni anno, entro il 31 gennaio dell’anno successivo, il Gestore comunica tali informazioni sui ricercatori e sui beneficiari residenti in uno Stato membro dell’Unione europea, o in una giurisdizione indicata dall’Amministrazione fiscale e doganale estone, all’Amministrazione fiscale e doganale estone. L’Amministrazione le scambia con le autorità fiscali dello Stato o degli Stati di residenza.
4.5
Prima della comunicazione delle informazioni, e al più tardi entro il 31 gennaio, il Gestore fornisce a ciascuna persona le informazioni che la riguardano e che comunicherà, affinché la persona possa esercitare in tempo i diritti di cui alla sezione 9.
4.6
Le informazioni sono richieste dalla legge e dalle condizioni della piattaforma di bug bounty per i ricercatori. Una ricompensa è pagata soltanto dopo che le informazioni sono state fornite e controllate.
5.Destinatari
5.1
All’interno del Gestore, i dati personali sono accessibili ai responsabili che rispondono alle richieste e agli specialisti che preparano le proposte, esaminano le segnalazioni ed eseguono i contratti, nella misura richiesta dalle loro mansioni.
5.2
Il proprietario di un programma riceve le segnalazioni sui propri sistemi con il nome scelto dal ricercatore. Il Gestore non comunica a un proprietario l’identità di un ricercatore senza il consenso del ricercatore, salvo che il ricercatore abbia agito al di fuori del programma o delle regole della Piattaforma e il proprietario abbia bisogno dell’identità per accertare, esercitare o difendere un diritto in sede giudiziaria, oppure che la comunicazione sia richiesta dalla legge.
5.3
Il Gestore comunica dati personali ai seguenti destinatari:
| Destinatario | Ruolo | Dati |
|---|---|---|
| Cloudflare, Inc., Stati Uniti | Responsabile del trattamento. Hosting del Sito, ricezione dei moduli, conservazione delle richieste in una banca dati situata nell’Unione europea, controllo antiabuso dei moduli e inoltro delle email inviate agli indirizzi del dominio securitytest.team alla casella di posta del Gestore (Cloudflare Email Routing) | Dati della richiesta, indirizzo IP, segnali del controllo antiabuso, email inviate al Gestore |
| Cloudflare, Inc., Stati Uniti (Cloudflare Email Service) | Responsabile del trattamento. Invio di ciascuna richiesta per email da un indirizzo del dominio securitytest.team alla casella di posta del Gestore | Dati della richiesta |
| Cloudflare, Inc., Stati Uniti | Titolare autonomo del trattamento dei segnali del controllo antiabuso che utilizza per migliorare il proprio rilevamento del traffico automatizzato, come descritto nel suo Turnstile Privacy Addendum | Indirizzo IP, caratteristiche del browser, del dispositivo e della connessione |
| Google Ireland Limited, Irlanda (Gmail) | Titolare autonomo del trattamento della casella di posta del Gestore, nella quale il Gestore riceve le email e dalla quale risponde. Google tratta il contenuto della casella di posta secondo la propria informativa sulla privacy e non è responsabile del trattamento per conto del Gestore | Dati della richiesta, corrispondenza |
| Telegram Messenger Inc., al di fuori dello Spazio economico europeo | Titolare autonomo del trattamento del proprio servizio di messaggistica. Recapita nella chat chiusa dei responsabili la notifica dell’arrivo di una richiesta | Nessun dato personale del richiedente. La notifica indica il codice di riferimento e il tipo della richiesta, i servizi e i tempi desiderati oppure l’intervallo delle ricompense e la visibilità di un programma, la lingua della pagina e l’ora di ricezione |
| Il fornitore del servizio di messaggistica che scegli per la corrispondenza | Titolare autonomo del trattamento del proprio servizio di messaggistica, secondo le proprie condizioni. Riceve i messaggi solo se chiedi di ricevere risposta tramite tale servizio | Il tuo account nel servizio di messaggistica, i messaggi |
| Amministrazione fiscale e doganale estone (Maksu- ja Tolliamet), Estonia | Riceve le informazioni che il Gestore comunica in qualità di gestore di piattaforma, come descritto nella sezione 4, e le scambia con le autorità fiscali degli Stati di residenza; riceve documenti contabili e fiscali nel corso di una verifica fiscale | Le informazioni di cui alla sezione 4, documenti contabili e fiscali |
| Unità di informazione finanziaria, Estonia | Riceve una notifica quando una persona è soggetta a sanzioni finanziarie o quando ciò non può essere escluso (§ 19 della legge sulle sanzioni internazionali) | I dati di tale persona e del relativo pagamento |
| La banca presso cui è tenuto il conto del Gestore | Esegue i pagamenti delle ricompense e riceve i pagamenti destinati al Gestore | Nome dell’ordinante o del beneficiario, conto, importo, causale del pagamento |
| Consulenti contabili, revisori e consulenti legali | Contabilità, revisione, tutela dei diritti del Gestore | Dati dei contratti e dei pagamenti, nella misura richiesta dall’incarico |
5.4
Quando tratta dati personali per conto di un cliente o del proprietario di un programma come descritto nella sezione 1, il Gestore ricorre a un solo sub-responsabile del trattamento: Cloudflare, Inc., Stati Uniti, per l’hosting e per la conservazione dei dati nell’Unione europea. Il Gestore non invia tali dati per email né tramite servizi di messaggistica e non li colloca nella propria casella di posta: i report, le segnalazioni e le prove sono scambiati tramite il canale sicuro indicato nel contratto.
5.5
Il Gestore comunica dati personali a organi giurisdizionali, autorità di controllo e autorità di contrasto soltanto se la legge lo obbliga a farlo, e solo nella misura richiesta.
6.Trasferimenti al di fuori dello Spazio economico europeo
6.1
I destinatari di cui alla sezione 5 stabiliti al di fuori dell’Estonia e le basi sulle quali i dati personali sono loro trasferiti al di fuori dello Spazio economico europeo sono i seguenti:
| Destinatario | Paese | Base |
|---|---|---|
| Cloudflare, Inc. | Stati Uniti | Decisione di adeguatezza relativa al quadro UE-USA per la protezione dei dati personali, decisione di esecuzione (UE) 2023/1795 della Commissione, articolo 45 del GDPR; Cloudflare, Inc. aderisce al quadro. Se tale base cessa di applicarsi, si applicano le clausole contrattuali tipo della decisione di esecuzione (UE) 2021/914 della Commissione in base all’accordo sul trattamento dei dati di Cloudflare, articolo 46, paragrafo 2, lettera c), del GDPR |
| Google Ireland Limited | Irlanda | Nessun trasferimento: il destinatario è stabilito nello Spazio economico europeo. In qualità di titolare autonomo del trattamento, Google è responsabile dei propri trasferimenti |
| Telegram Messenger Inc. | Al di fuori dello Spazio economico europeo | Nessun trasferimento: non viene inviato alcun dato personale dei richiedenti |
| Il fornitore del servizio di messaggistica che scegli | Lo Stato di tale fornitore | Se il fornitore è stabilito al di fuori dello Spazio economico europeo, il Gestore vi invia i propri messaggi solo perché hai chiesto di ricevere risposta tramite tale servizio di messaggistica, articolo 49, paragrafo 1, lettera b), del GDPR |
6.2
La banca dati delle richieste è conservata nell’Unione europea. Il Sito, i moduli, il controllo antiabuso e il trattamento delle email funzionano sulla rete globale di Cloudflare, che comprende data center al di fuori dello Spazio economico europeo.
6.3
Tramite un servizio di messaggistica il Gestore concorda soltanto i passi successivi. Credenziali, chiavi e dettagli di vulnerabilità sono scambiati soltanto tramite il canale sicuro concordato con te.
6.4
Una copia delle garanzie applicabili a un determinato trasferimento è fornita su richiesta inviata a info@securitytest.team.
7.Periodi di conservazione
7.1
Una richiesta inviata tramite un modulo è conservata per 365 giorni dal giorno della ricezione ed è poi cancellata automaticamente. Per un massimo di sette giorni dopo la cancellazione resta nella cronologia di ripristino della banca dati, Cloudflare D1 Time Travel, dalla quale può essere recuperata soltanto ripristinando l’intera banca dati a un momento precedente. Entro lo stesso termine il Gestore cancella la copia di una richiesta recapitata nella propria casella di posta; successivamente Google può conservare la copia cancellata per i periodi indicati nella propria informativa sulla privacy. Il Gestore mantiene disattivate le anteprime di Cloudflare Email Service; tale funzione conserverebbe una copia di ogni messaggio inviato per circa sette giorni.
7.2
La corrispondenza che non ha portato a un contratto è cancellata al più tardi 365 giorni dopo l’ultimo messaggio.
7.3
Se una richiesta porta a un test, il Gestore sposta la conferma della legittimazione fornita nella richiesta nel fascicolo del contratto. Tale conferma e l’autorizzazione ai test sottoscritta sono conservate con il contratto fino alla scadenza dei termini di prescrizione dei diritti e dei reati connessi al test, e in ogni caso per almeno cinque anni dopo il test.
7.4
I dati di un ricercatore e di un proprietario sono conservati per la durata del contratto e, successivamente, per i periodi indicati nella presente sezione. Il Gestore non conserva alcuna copia di un documento d’identità; conserva la registrazione del controllo dell’identità con le informazioni di cui alla sezione 4.
7.5
Le informazioni di cui alla sezione 4 e le registrazioni delle misure adottate per raccoglierle e verificarle sono conservate almeno per l’anno civile in corso e per i sei anni civili precedenti, e per non più di dieci anni (§ 8, comma 3, della legge sullo scambio di informazioni fiscali). La registrazione di un controllo rispetto agli elenchi delle sanzioni internazionali è conservata con i documenti del pagamento che ha preceduto.
7.6
I documenti contabili e fiscali sono conservati per i seguenti periodi; se a un documento si applicano più periodi, si applica il più lungo:
- (a)documenti contabili di supporto, come le fatture e i documenti dei pagamenti: sette anni dalla fine dell’esercizio in cui l’operazione è stata registrata nelle scritture contabili (§ 12, comma 1, della legge sulla contabilità);
- (b)contratti, libri contabili, relazioni e altri documenti aziendali necessari per ricostruire le operazioni: sette anni dalla fine dell’esercizio a cui si riferiscono (§ 12, comma 2, della legge sulla contabilità);
- (c)documenti relativi a diritti e obblighi di lungo periodo, come i contratti con clienti, proprietari e ricercatori e le licenze sulle segnalazioni: sette anni dalla loro scadenza (§ 12, comma 3, della legge sulla contabilità);
- (d)fatture: sette anni dalla loro emissione o ricezione (§ 36 della legge sull’imposta sul valore aggiunto);
- (e)altri documenti rilevanti ai fini fiscali: sette anni dal 1° gennaio dell’anno successivo alla loro redazione o ricezione (§ 58 della legge sull’ordinamento tributario).
7.7
I dati necessari per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria sono conservati fino alla definizione definitiva della controversia e, negli altri casi, fino alla scadenza del termine di prescrizione del diritto.
8.Cookie e tecnologie simili
8.1
Il Sito non installa cookie e non memorizza nulla sul tuo dispositivo. Il controllo antiabuso automatico dei moduli è fornito da Cloudflare Turnstile. Si attiva soltanto quando inizi a compilare un modulo o lo invii. Che cosa memorizza e legge sul tuo dispositivo è descritto nell’informativa sui cookie.
9.I tuoi diritti
9.1
Nella misura e alle condizioni previste dal GDPR, hai il diritto:
- (a)di ottenere la conferma che sia o meno in corso un trattamento dei tuoi dati personali, l’accesso ai dati e una loro copia (articolo 15);
- (b)di ottenere la rettifica dei dati inesatti e l’integrazione dei dati incompleti (articolo 16);
- (c)di ottenere la cancellazione dei tuoi dati (articolo 17);
- (d)di ottenere la limitazione del trattamento (articolo 18);
- (e)di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati che hai fornito e di trasmetterli a un altro titolare del trattamento (articolo 20);
- (f)di opporti, per motivi connessi alla tua situazione particolare, al trattamento basato su un legittimo interesse (articolo 21);
- (g)di revocare in qualsiasi momento un consenso, se il trattamento si basa su di esso. La revoca non pregiudica la liceità del trattamento effettuato prima della revoca (articolo 7, paragrafo 3).
9.2
Per esercitare un diritto, scrivi a info@securitytest.team e, se hai inviato una richiesta tramite un modulo, indicane il codice di riferimento. Il Gestore può chiedere le informazioni necessarie per confermare la tua identità. Di norma conferma la tua identità tramite l’indirizzo o l’account che conosce dalla tua richiesta o dalla tua corrispondenza, e non chiede una copia di un documento d’identità.
9.3
Il Gestore risponde entro 28 giorni dal ricevimento della richiesta. Se la complessità o il numero delle richieste lo rendono necessario, il termine può essere prorogato fino a un massimo di due ulteriori mesi in conformità all’articolo 12, paragrafo 3, del GDPR; sei informato della proroga e dei relativi motivi entro il termine iniziale. L’esercizio dei diritti è gratuito.
9.4
Hai il diritto di proporre reclamo a un’autorità di controllo, in particolare nello Stato membro in cui risiedi abitualmente, lavori oppure del luogo ove si è verificata la presunta violazione. L’autorità di controllo competente per il Gestore è l’Ispettorato estone per la protezione dei dati (Andmekaitse Inspektsioon), Tatari 39, 10134 Tallinn, Estonia, info@aki.ee, www.aki.ee.
10.Sicurezza dei dati personali
10.1
Il Gestore applica misure tecniche e organizzative adeguate al rischio, tra cui le seguenti:
- (a)il Sito e i moduli sono forniti soltanto tramite connessioni cifrate;
- (b)il servizio che conserva le richieste non è raggiungibile da internet e accetta dati soltanto dal Sito;
- (c)gli indirizzi IP sono conservati come hash con chiave;
- (d)l’accesso alle richieste conservate è limitato alle persone che vi rispondono;
- (e)le richieste sono cancellate automaticamente alla scadenza del periodo di conservazione.
10.2
Le misure che proteggono le informazioni dei clienti sono descritte nella politica per la sicurezza delle informazioni.
11.Minori
11.1
Il Sito si rivolge a organizzazioni e a persone che agiscono nell’esercizio della propria attività imprenditoriale o professionale. Il Gestore non tratta consapevolmente dati personali di minori.
12.Modifiche della presente Informativa
12.1
La versione della presente Informativa è la data a partire dalla quale si applica. La versione attuale è 2026-09-29.
12.2
Una richiesta registra la versione della presente Informativa mostrata accanto al modulo al momento dell’invio della richiesta, come prova delle informazioni fornite al richiedente. La registrazione non costituisce un consenso.
12.3
Il Gestore pubblica le modifiche su questa pagina. Una modifica non si applica ai trattamenti conclusi prima della sua entrata in vigore.