Legale

Indice dei contenuti

Informativa privacy

Privacy Policy

Versione 0.2.0 · 15 settembre 2026

Questa informativa spiega quali dati personali trattiamo quando usi SmartCQ o il nostro sito, perché li trattiamo, a chi possono essere comunicati e quali diritti puoi esercitare.

1. Titolare del trattamento

Il titolare del trattamento è Mana Hub Srl, Via Rockefeller 54, 07100 Sassari (SS), P.IVA 02931700906.

Per qualsiasi richiesta sul trattamento dei dati personali scrivi a privacy@smartcq.it.

2. Quali dati raccogliamo

CategoriaCosa comprende e fonte
Richieste di accesso e invitiDati inseriti nella richiesta, come nome, email, organizzazione e ruolo, stato della richiesta e dell'invito, date di invio e accettazione. Provengono da te oppure dall'operatore o dal membro autorizzato dell'organizzazione che ti invita. Il mittente e l'organizzazione sono indicati nell'invito.
Account e appartenenza al teamNome, email, password conservata in forma hashata, verifica dell'indirizzo, organizzazioni di appartenenza, ruoli e stato dell'accesso.
Sottoscrizione e pagamentiDati fiscali e di fatturazione del Cliente, piano, posti, date della prova e dell'abbonamento, importi, documenti contabili, pagamenti e rimborsi. Per Stripe, se usato, identificativi di operazioni e metodo, autorizzazione al riuso, tipo/marca e ultime cifre; il numero completo della carta e l'IBAN del pagatore sono raccolti dal provider, non conservati da SmartCQ.
Prove delle scelte e comunicazioniVersioni e identificativi dei documenti accettati o presi in visione, dichiarazioni, data, contesto dell'organizzazione e dati tecnici associati alla sottoscrizione; destinatari, contenuto e stato di consegna delle comunicazioni di servizio e delle richieste di assistenza.
Utilizzo e dati tecniciLog di accesso e sicurezza, indirizzo IP, browser, sistema operativo, dati di navigazione e indicatori operativi necessari per assistenza e valutazione del servizio. Le metriche commerciali di attivazione riguardano eventi e date; non includono il contenuto di contatti, cedolini o documenti.
Dati gestiti per conto del ClienteContatti, CRM, pratiche, preventivi, documenti e interazioni con le campagne, limitatamente ai moduli usati. Finalità e istruzioni appartengono al Cliente; si applica la sezione 8.

I dati richiesti per identificarti, verificare l'accesso ed eseguire il contratto sono necessari per fornire le relative funzioni; senza di essi non possiamo completare la richiesta o il servizio. L'adesione al marketing è facoltativa. L'invito ricevuto non equivale a un'iscrizione alla newsletter.

3. Perché li trattiamo (finalità e base giuridica)

Finalità di Mana Hub come titolareBase giuridica
Valutare una richiesta di accesso e attivare la prova o il contratto richiesti dall'interessato.Misure precontrattuali e contratto (art. 6.1.b GDPR), se l'interessato ne è parte.
Gestire inviti, account di rappresentanti e membri, assistenza e comunicazioni operative del rapporto con l'organizzazione.Legittimo interesse (art. 6.1.f GDPR) a gestire e proteggere il rapporto professionale con il Cliente e i suoi utenti autorizzati; contratto quando l'interessato ne è parte.
Gestire piani, posti, pagamenti, rimborsi e fatture.Contratto, ove applicabile, obblighi fiscali (art. 6.1.c GDPR) e legittimo interesse alla gestione amministrativa per i referenti del Cliente.
Conservare prova delle sottoscrizioni, prevenire abusi, tutelare la sicurezza e gestire contestazioni.Legittimo interesse a documentare il rapporto e proteggere servizio e diritti; obblighi di legge nei casi previsti.
Comunicazioni promozionali richieste.Consenso facoltativo e revocabile (art. 6.1.a GDPR); per il solo soft spam a clienti esistenti, quando ne ricorrono i requisiti, art. 130 c.4 D.Lgs. 196/2003, con possibilità di opposizione.

Invito, verifica, benvenuto, avvisi di scadenza della prova e del periodo di recupero, rinnovi, pagamenti, sicurezza e aggiornamenti contrattuali sono comunicazioni di servizio. Non dipendono dal consenso alla newsletter e non lo raccolgono implicitamente. I consensi commerciali non sono preselezionati e possono essere revocati senza rinunciare alle comunicazioni necessarie al rapporto.

Puoi opporti ai trattamenti basati sul legittimo interesse nei casi previsti dal GDPR, contattandoci. I dati delle pratiche e dei contatti del Cliente non acquistano una nuova base giuridica per il solo fatto che il Cliente sottoscrive un abbonamento a SmartCQ: il Cliente ne determina e documenta la base giuridica.

4. A chi possono essere comunicati

I dati possono essere comunicati ai fornitori che ci permettono di erogare il servizio. Tutti operano nel rispetto del GDPR e, per i trasferimenti extra-UE, sulla base di Standard Contractual Clauses (SCC) o EU-US Data Privacy Framework.

  • Resend Inc. — invio delle email transazionali e di marketing (responsabile del trattamento).
  • Vercel Inc. — hosting dell'applicazione.
  • Neon Inc. — database cloud (regione UE).
  • Anthropic Ireland, Limited (gruppo Anthropic) — fornitore dell'API Claude usata dall'assistente Joshua. Vedi la sezione 5.

L'elenco versionato dei sub-responsabili che trattano dati per l'erogazione del servizio, con localizzazione e meccanismi di trasferimento, è su smartcq.it/sub-processor.

Per l'amministrazione del rapporto con il Cliente utilizziamo inoltre Aruba per la fatturazione elettronica e, quando scegli il pagamento online o il salvataggio del metodo, Stripe per i relativi servizi di pagamento. Comunichiamo i dati di identificazione, fatturazione e operazione necessari, non i documenti delle pratiche del Cliente. Stripe tratta dati sia per nostro conto sia come titolare per proprie finalità, ad esempio obblighi normativi e prevenzione delle frodi, secondo il suo DPA e la sua informativa. Le eventuali operazioni e i trasferimenti internazionali seguono i meccanismi indicati in tali documenti. Questi destinatari del rapporto amministrativo non vengono per questo qualificati come sub-responsabili delle pratiche gestite dal Cliente.

5. Assistente Joshua e funzioni AI

Le funzioni di intelligenza artificiale di SmartCQ hanno natura assistiva: le proposte generate (suggerimenti e azioni) sono sempre sottoposte alla conferma di un operatore umano e non determinano decisioni automatizzate sul tuo conto.

Per rispondere, l'API di Anthropic può trattare i messaggi, la cronologia della conversazione e i dati CRM restituiti dagli strumenti autorizzati, limitati al contesto operativo necessario.

Cosa resta fuori dal perimetro del modello:

  • codice fiscale, recapiti in chiaro non necessari, dati reddituali e finanziari individuali (rimossi da una redazione server-side prima dell'invio);
  • cedolini e allegati, che non vengono trasmessi al provider;
  • i Customer Content, che Anthropic non usa per addestrare i modelli.

Joshua non va usato per inserire dati sanitari, appartenenza sindacale, convinzioni religiose o politiche, dati giudiziari, IBAN, credenziali, documenti o dati reddituali/finanziari. La lettura dei cedolini digitali supportati avviene nel runtime SmartCQ con regole deterministiche locali; scansioni e layout non supportati richiedono compilazione manuale.

Conservazione presso il provider. Per l'API Anthropic la conservazione standard dichiarata di input e output è fino a 30 giorni, salvo accordi diversi, necessità di applicazione della Usage Policy o obblighi di legge. Le conversazioni sono inoltre conservate da SmartCQ nel tenant finché l'utente non le elimina o secondo la retention concordata col Cliente. La cancellazione locale non abbrevia retroattivamente la retention già iniziata presso il provider.

6. Per quanto li conserviamo

DatiDurata o criterio
Richiesta di accesso, inviti e relativa corrispondenzaPer gestire la richiesta e i relativi riscontri; se segue l'attivazione, le informazioni necessarie entrano nella storia del rapporto. A richiesta chiusa, si conservano soltanto quelle ancora necessarie per assistenza, sicurezza o contestazioni, per il tempo pertinente alla finalità. La scadenza del link non equivale alla cancellazione del record.
Account e appartenenza alle organizzazioniPer la durata dell'account e dei rapporti cui è associato, quindi per gli adempimenti di chiusura e le sole esigenze documentate di conservazione. La chiusura di una singola organizzazione non elimina un account ancora usato in altre.
Fatture ed evidenze contabiliPer 10 anni secondo gli obblighi di conservazione applicabili; più a lungo quando lo richiedono obblighi specifici o un contenzioso. Questo termine non si estende indistintamente a tutti i dati dell'account.
Ricevute di sottoscrizione e prove del rapportoPer il rapporto e successivamente per documentare obblighi e diritti entro i termini di prescrizione applicabili, con accesso limitato; eventuali contestazioni richiedono la conservazione fino alla loro definizione.
Comunicazioni operative, log e assistenzaPer eseguire e verificare l'operazione, gestire anomalie e richieste e tutelare la sicurezza; le sole evidenze necessarie a obblighi o contestazioni seguono i relativi termini. Non è promessa la cancellazione automatica alla consegna di un'email.
Dati dei contatti, pratiche e documenti del ClienteSecondo le istruzioni del Cliente e il DPA, comprese restituzione e cancellazione alla cessazione. Le richieste degli interessati sono gestite con il Cliente titolare.
Log di tracking email24 mesi.

La scadenza della prova o del piano sospende l'operatività secondo i Termini e apre il periodo di recupero; non cancella immediatamente i dati. La successiva procedura di chiusura, la rotazione dei backup e le evidenze conservate separatamente seguono il DPA. Per conoscere il criterio applicabile ai tuoi dati o chiederne la cancellazione puoi contattarci agli indirizzi indicati.

7. I tuoi diritti

Ai sensi degli articoli 15-22 GDPR hai diritto di: accedere ai tuoi dati, rettificarli, cancellarli («diritto all'oblio»), limitarne il trattamento, riceverli in formato portabile, opporti al trattamento e revocare il consenso in qualsiasi momento.

Per esercitarli scrivi a privacy@smartcq.it. La procedura passo-passo, con template pronto, è su Diritti GDPR. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali.

8. Quando SmartCQ è responsabile del trattamento

Quando un Cliente usa SmartCQ per gestire contatti, CRM, pratiche, preventivi, documenti e campagne email, SmartCQ agisce come responsabile del trattamento (data processor) ai sensi dell'art. 28 GDPR. Il rapporto tra il Cliente (titolare) e SmartCQ (responsabile) è disciplinato dal Data Processing Agreement.

SmartCQ è una piattaforma multi-tenant: aziende diverse (mediatori creditizi, agenti finanziari, società finanziarie) la usano per gestire i propri contatti commerciali. Se hai ricevuto una comunicazione tramite la nostra infrastruttura, il titolare del trattamento è l'azienda mittente, non SmartCQ: la richiesta di esercizio dei diritti va indirizzata a lei.

Se non riesci a identificare il mittente o non ti risponde, scrivi a privacy@smartcq.it: inoltreremo la richiesta al Cliente competente assistendolo nell'evasione, e te ne daremo riscontro. La procedura completa è su Diritti GDPR.

Per informazioni sui cookie utilizzati consulta la Cookie Policy.

10. Modifiche

Gli aggiornamenti sono identificati da una versione e comunicati agli utenti interessati. La versione corrente è disponibile su /privacy; le versioni precedenti restano consultabili ai rispettivi indirizzi immutabili. Un aggiornamento dell’informativa non costituisce consenso a nuove finalità: quando è richiesto un consenso, viene raccolto separatamente prima del relativo trattamento.