Indice dei contenuti
Informativa privacy
Privacy Policy
Versione 0.2.0 · 15 settembre 2026
Questa informativa spiega quali dati personali trattiamo quando usi SmartCQ o il nostro sito, perché li trattiamo, a chi possono essere comunicati e quali diritti puoi esercitare.
1. Titolare del trattamento
Il titolare del trattamento è Mana Hub Srl, Via Rockefeller 54, 07100 Sassari (SS), P.IVA 02931700906.
Per qualsiasi richiesta sul trattamento dei dati personali scrivi a privacy@smartcq.it.
2. Quali dati raccogliamo
| Categoria | Cosa comprende e fonte |
|---|---|
| Richieste di accesso e inviti | Dati inseriti nella richiesta, come nome, email, organizzazione e ruolo, stato della richiesta e dell'invito, date di invio e accettazione. Provengono da te oppure dall'operatore o dal membro autorizzato dell'organizzazione che ti invita. Il mittente e l'organizzazione sono indicati nell'invito. |
| Account e appartenenza al team | Nome, email, password conservata in forma hashata, verifica dell'indirizzo, organizzazioni di appartenenza, ruoli e stato dell'accesso. |
| Sottoscrizione e pagamenti | Dati fiscali e di fatturazione del Cliente, piano, posti, date della prova e dell'abbonamento, importi, documenti contabili, pagamenti e rimborsi. Per Stripe, se usato, identificativi di operazioni e metodo, autorizzazione al riuso, tipo/marca e ultime cifre; il numero completo della carta e l'IBAN del pagatore sono raccolti dal provider, non conservati da SmartCQ. |
| Prove delle scelte e comunicazioni | Versioni e identificativi dei documenti accettati o presi in visione, dichiarazioni, data, contesto dell'organizzazione e dati tecnici associati alla sottoscrizione; destinatari, contenuto e stato di consegna delle comunicazioni di servizio e delle richieste di assistenza. |
| Utilizzo e dati tecnici | Log di accesso e sicurezza, indirizzo IP, browser, sistema operativo, dati di navigazione e indicatori operativi necessari per assistenza e valutazione del servizio. Le metriche commerciali di attivazione riguardano eventi e date; non includono il contenuto di contatti, cedolini o documenti. |
| Dati gestiti per conto del Cliente | Contatti, CRM, pratiche, preventivi, documenti e interazioni con le campagne, limitatamente ai moduli usati. Finalità e istruzioni appartengono al Cliente; si applica la sezione 8. |
I dati richiesti per identificarti, verificare l'accesso ed eseguire il contratto sono necessari per fornire le relative funzioni; senza di essi non possiamo completare la richiesta o il servizio. L'adesione al marketing è facoltativa. L'invito ricevuto non equivale a un'iscrizione alla newsletter.
3. Perché li trattiamo (finalità e base giuridica)
| Finalità di Mana Hub come titolare | Base giuridica |
|---|---|
| Valutare una richiesta di accesso e attivare la prova o il contratto richiesti dall'interessato. | Misure precontrattuali e contratto (art. 6.1.b GDPR), se l'interessato ne è parte. |
| Gestire inviti, account di rappresentanti e membri, assistenza e comunicazioni operative del rapporto con l'organizzazione. | Legittimo interesse (art. 6.1.f GDPR) a gestire e proteggere il rapporto professionale con il Cliente e i suoi utenti autorizzati; contratto quando l'interessato ne è parte. |
| Gestire piani, posti, pagamenti, rimborsi e fatture. | Contratto, ove applicabile, obblighi fiscali (art. 6.1.c GDPR) e legittimo interesse alla gestione amministrativa per i referenti del Cliente. |
| Conservare prova delle sottoscrizioni, prevenire abusi, tutelare la sicurezza e gestire contestazioni. | Legittimo interesse a documentare il rapporto e proteggere servizio e diritti; obblighi di legge nei casi previsti. |
| Comunicazioni promozionali richieste. | Consenso facoltativo e revocabile (art. 6.1.a GDPR); per il solo soft spam a clienti esistenti, quando ne ricorrono i requisiti, art. 130 c.4 D.Lgs. 196/2003, con possibilità di opposizione. |
Invito, verifica, benvenuto, avvisi di scadenza della prova e del periodo di recupero, rinnovi, pagamenti, sicurezza e aggiornamenti contrattuali sono comunicazioni di servizio. Non dipendono dal consenso alla newsletter e non lo raccolgono implicitamente. I consensi commerciali non sono preselezionati e possono essere revocati senza rinunciare alle comunicazioni necessarie al rapporto.
Puoi opporti ai trattamenti basati sul legittimo interesse nei casi previsti dal GDPR, contattandoci. I dati delle pratiche e dei contatti del Cliente non acquistano una nuova base giuridica per il solo fatto che il Cliente sottoscrive un abbonamento a SmartCQ: il Cliente ne determina e documenta la base giuridica.
4. A chi possono essere comunicati
I dati possono essere comunicati ai fornitori che ci permettono di erogare il servizio. Tutti operano nel rispetto del GDPR e, per i trasferimenti extra-UE, sulla base di Standard Contractual Clauses (SCC) o EU-US Data Privacy Framework.
- Resend Inc. — invio delle email transazionali e di marketing (responsabile del trattamento).
- Vercel Inc. — hosting dell'applicazione.
- Neon Inc. — database cloud (regione UE).
- Anthropic Ireland, Limited (gruppo Anthropic) — fornitore dell'API Claude usata dall'assistente Joshua. Vedi la sezione 5.
L'elenco versionato dei sub-responsabili che trattano dati per l'erogazione del servizio, con localizzazione e meccanismi di trasferimento, è su smartcq.it/sub-processor.
Per l'amministrazione del rapporto con il Cliente utilizziamo inoltre Aruba per la fatturazione elettronica e, quando scegli il pagamento online o il salvataggio del metodo, Stripe per i relativi servizi di pagamento. Comunichiamo i dati di identificazione, fatturazione e operazione necessari, non i documenti delle pratiche del Cliente. Stripe tratta dati sia per nostro conto sia come titolare per proprie finalità, ad esempio obblighi normativi e prevenzione delle frodi, secondo il suo DPA e la sua informativa. Le eventuali operazioni e i trasferimenti internazionali seguono i meccanismi indicati in tali documenti. Questi destinatari del rapporto amministrativo non vengono per questo qualificati come sub-responsabili delle pratiche gestite dal Cliente.
5. Assistente Joshua e funzioni AI
Le funzioni di intelligenza artificiale di SmartCQ hanno natura assistiva: le proposte generate (suggerimenti e azioni) sono sempre sottoposte alla conferma di un operatore umano e non determinano decisioni automatizzate sul tuo conto.
Per rispondere, l'API di Anthropic può trattare i messaggi, la cronologia della conversazione e i dati CRM restituiti dagli strumenti autorizzati, limitati al contesto operativo necessario.
Cosa resta fuori dal perimetro del modello:
- codice fiscale, recapiti in chiaro non necessari, dati reddituali e finanziari individuali (rimossi da una redazione server-side prima dell'invio);
- cedolini e allegati, che non vengono trasmessi al provider;
- i Customer Content, che Anthropic non usa per addestrare i modelli.
Joshua non va usato per inserire dati sanitari, appartenenza sindacale, convinzioni religiose o politiche, dati giudiziari, IBAN, credenziali, documenti o dati reddituali/finanziari. La lettura dei cedolini digitali supportati avviene nel runtime SmartCQ con regole deterministiche locali; scansioni e layout non supportati richiedono compilazione manuale.
Conservazione presso il provider. Per l'API Anthropic la conservazione standard dichiarata di input e output è fino a 30 giorni, salvo accordi diversi, necessità di applicazione della Usage Policy o obblighi di legge. Le conversazioni sono inoltre conservate da SmartCQ nel tenant finché l'utente non le elimina o secondo la retention concordata col Cliente. La cancellazione locale non abbrevia retroattivamente la retention già iniziata presso il provider.
6. Per quanto li conserviamo
| Dati | Durata o criterio |
|---|---|
| Richiesta di accesso, inviti e relativa corrispondenza | Per gestire la richiesta e i relativi riscontri; se segue l'attivazione, le informazioni necessarie entrano nella storia del rapporto. A richiesta chiusa, si conservano soltanto quelle ancora necessarie per assistenza, sicurezza o contestazioni, per il tempo pertinente alla finalità. La scadenza del link non equivale alla cancellazione del record. |
| Account e appartenenza alle organizzazioni | Per la durata dell'account e dei rapporti cui è associato, quindi per gli adempimenti di chiusura e le sole esigenze documentate di conservazione. La chiusura di una singola organizzazione non elimina un account ancora usato in altre. |
| Fatture ed evidenze contabili | Per 10 anni secondo gli obblighi di conservazione applicabili; più a lungo quando lo richiedono obblighi specifici o un contenzioso. Questo termine non si estende indistintamente a tutti i dati dell'account. |
| Ricevute di sottoscrizione e prove del rapporto | Per il rapporto e successivamente per documentare obblighi e diritti entro i termini di prescrizione applicabili, con accesso limitato; eventuali contestazioni richiedono la conservazione fino alla loro definizione. |
| Comunicazioni operative, log e assistenza | Per eseguire e verificare l'operazione, gestire anomalie e richieste e tutelare la sicurezza; le sole evidenze necessarie a obblighi o contestazioni seguono i relativi termini. Non è promessa la cancellazione automatica alla consegna di un'email. |
| Dati dei contatti, pratiche e documenti del Cliente | Secondo le istruzioni del Cliente e il DPA, comprese restituzione e cancellazione alla cessazione. Le richieste degli interessati sono gestite con il Cliente titolare. |
| Log di tracking email | 24 mesi. |
La scadenza della prova o del piano sospende l'operatività secondo i Termini e apre il periodo di recupero; non cancella immediatamente i dati. La successiva procedura di chiusura, la rotazione dei backup e le evidenze conservate separatamente seguono il DPA. Per conoscere il criterio applicabile ai tuoi dati o chiederne la cancellazione puoi contattarci agli indirizzi indicati.
7. I tuoi diritti
Ai sensi degli articoli 15-22 GDPR hai diritto di: accedere ai tuoi dati, rettificarli, cancellarli («diritto all'oblio»), limitarne il trattamento, riceverli in formato portabile, opporti al trattamento e revocare il consenso in qualsiasi momento.
Per esercitarli scrivi a privacy@smartcq.it. La procedura passo-passo, con template pronto, è su Diritti GDPR. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali.
8. Quando SmartCQ è responsabile del trattamento
Quando un Cliente usa SmartCQ per gestire contatti, CRM, pratiche, preventivi, documenti e campagne email, SmartCQ agisce come responsabile del trattamento (data processor) ai sensi dell'art. 28 GDPR. Il rapporto tra il Cliente (titolare) e SmartCQ (responsabile) è disciplinato dal Data Processing Agreement.
SmartCQ è una piattaforma multi-tenant: aziende diverse (mediatori creditizi, agenti finanziari, società finanziarie) la usano per gestire i propri contatti commerciali. Se hai ricevuto una comunicazione tramite la nostra infrastruttura, il titolare del trattamento è l'azienda mittente, non SmartCQ: la richiesta di esercizio dei diritti va indirizzata a lei.
Se non riesci a identificare il mittente o non ti risponde, scrivi a privacy@smartcq.it: inoltreremo la richiesta al Cliente competente assistendolo nell'evasione, e te ne daremo riscontro. La procedura completa è su Diritti GDPR.
9. Cookie
Per informazioni sui cookie utilizzati consulta la Cookie Policy.
10. Modifiche
Gli aggiornamenti sono identificati da una versione e comunicati agli utenti interessati. La versione corrente è disponibile su /privacy; le versioni precedenti restano consultabili ai rispettivi indirizzi immutabili. Un aggiornamento dell’informativa non costituisce consenso a nuove finalità: quando è richiesto un consenso, viene raccolto separatamente prima del relativo trattamento.