Informativa Privacy
Ultimo aggiornamento: 4 agosto 2026
Nota per l'operatore del servizio. Le sezioni tecniche di questo documento — dati raccolti, sub-responsabili, misure di sicurezza, conservazione — descrivono il comportamento reale del sistema, verificato sul codice. Vanno completati i dati identificativi e va fatta una revisione legale prima della pubblicazione.
1. Titolare del trattamento
Titolare è [DA COMPLETARE: ragione sociale completa], con sede in [DA COMPLETARE: indirizzo sede legale], P.IVA [DA COMPLETARE: numero partita IVA]. Per esercitare i tuoi diritti o per qualsiasi domanda: [email protected].
[DA COMPLETARE: indicare se è stato nominato un DPO e i suoi contatti; per una PMI spesso non è obbligatorio, ma va verificato rispetto all'art. 37 GDPR data la natura dell'attività]
2. Due ruoli distinti
Rispetto ai dati del tuo account (email, abbonamento, fatturazione) siamo titolare del trattamento.
Rispetto ai risultati delle scansioni dei tuoi domini siamo responsabile del trattamento: quei dati riguardano la tua infrastruttura, li trattiamo solo per erogarti il servizio e solo secondo le tue istruzioni.
3. Quali dati trattiamo
Dati di account — indirizzo email e password (conservata solo come hash, non in chiaro), data di registrazione, stato dell'abbonamento.
Dati di fatturazione — gestiti interamente da Paddle. Non riceviamo né conserviamo numeri di carta di credito: trattiamo solo l'identificativo cliente e lo stato dell'abbonamento che Paddle ci comunica.
Dati di scansione — i domini che dichiari, i sottodomini scoperti, gli indirizzi IP e le porte raggiungibili, le intestazioni HTTP, i certificati TLS, i record DNS e di posta, le tecnologie rilevate e le vulnerabilità note individuate. Sono dati sulla tua infrastruttura; possono incidentalmente contenere dati personali se presenti in configurazioni pubblicamente esposte.
Credenziali eventualmente esposte. Se una scansione individua una credenziale pubblicamente accessibile sul tuo dominio, non ne conserviamo il valore. Registriamo solo il tipo di credenziale, l'indirizzo dove è stata trovata, un'impronta crittografica SHA-256 e un'anteprima mascherata — quanto basta per segnalartela e per riconoscere se è ancora presente alla scansione successiva. È una scelta deliberata: non vogliamo essere custodi di credenziali altrui.
4. Finalità e basi giuridiche
- Erogare il servizio (eseguire scansioni, generare report, mostrarli in dashboard) — base giuridica: esecuzione del contratto, art. 6(1)(b) GDPR.
- Gestire account e fatturazione — esecuzione del contratto e obblighi legali di natura fiscale, art. 6(1)(b) e 6(1)(c).
- Sicurezza della piattaforma (log tecnici, prevenzione degli abusi, limitazione delle richieste) — legittimo interesse, art. 6(1)(f).
- Comunicazioni di servizio (esiti di scansione, avvisi tecnici) — esecuzione del contratto. Non inviamo comunicazioni commerciali senza il tuo consenso separato.
5. Sub-responsabili e dove risiedono i dati
Ci appoggiamo ai seguenti fornitori. L'elenco è quello reale, non generico:
| Fornitore | Finalità | Ubicazione |
|---|---|---|
| Supabase | Database, autenticazione, archiviazione report | Irlanda (UE) |
| Paddle.com Market Ltd | Pagamenti e fatturazione (Merchant of Record) | Regno Unito |
| Cloudflare | Rete, protezione e distribuzione dei contenuti | Globale |
| xAI (Grok) o Google (Gemini) | Generazione della parte narrativa del report | Stati Uniti |
| AbuseIPDB | Reputazione degli indirizzi IP (piano Enterprise) | Stati Uniti |
| VirusTotal (Google) | Ricerca di sottodomini già noti pubblicamente | Stati Uniti |
| Shodan (InternetDB) | Attribuzione degli indirizzi IP e vulnerabilità note | Stati Uniti |
| RIPE NCC (RIPEstat) | Titolarità di rete e sistema autonomo di un indirizzo IP | Paesi Bassi (UE) |
| crt.sh (Sectigo) | Ricerca di sottodomini nei registri pubblici di Certificate Transparency (piano Enterprise) | Stati Uniti |
Trasferimenti extra-UE. L'analisi narrativa del report è generata da un modello linguistico ospitato negli Stati Uniti: i dati tecnici della scansione (domini, porte, tecnologie, vulnerabilità rilevate) vengono trasmessi a quel fornitore. Il trasferimento avviene sulla base delle Clausole Contrattuali Standard della Commissione Europea. [DA COMPLETARE: verificare di avere effettivamente in essere le SCC con il fornitore AI scelto e allegarne evidenza al registro dei trattamenti]
6. Per quanto tempo conserviamo i dati
- Dati di account — per tutta la durata del rapporto, poi cancellati su tua richiesta.
- Report e risultati di scansione — conservati per consentirti il confronto storico fra scansioni. [DA COMPLETARE: definire un periodo di conservazione esplicito, per esempio 24 mesi, e implementarne la cancellazione automatica]
- Dati fiscali e di fatturazione — 10 anni, come imposto dalla normativa italiana.
- Registro delle cancellazioni — alla chiusura di un account conserviamo l'indirizzo email e la data, come prova di aver dato seguito alla richiesta.
7. Misure di sicurezza
Le misure tecniche effettivamente in atto:
- isolamento dei dati fra clienti applicato a livello di database, non solo applicativo: ogni riga è vincolata al proprietario;
- report e immagini archiviati in contenitori privati, accessibili solo dall'account proprietario e mai tramite indirizzi pubblici;
- cifratura in transito su tutte le comunicazioni;
- password conservate esclusivamente come hash;
- impronta SHA-256 di ogni report, per verificarne l'integrità in sede di audit;
- credenziali trovate durante le scansioni mai memorizzate in chiaro (vedi sezione 3);
- gli strumenti di scansione girano con privilegi minimi e senza accesso alle chiavi della piattaforma.
8. I tuoi diritti
Ai sensi degli articoli 15-22 GDPR puoi chiedere: accesso ai tuoi dati, rettifica, cancellazione, limitazione del trattamento, portabilità, e opposizione ai trattamenti fondati sul legittimo interesse.
Per esercitarli scrivi a [email protected]. Rispondiamo entro 30 giorni. La cancellazione dell'account rimuove i dati personali e rende i report storici non più associabili a te.
Se ritieni che il trattamento violi il GDPR puoi proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo del tuo Stato di residenza.
10. Modifiche
Se modificheremo questa informativa in modo sostanziale te lo comunicheremo via email. La data di ultimo aggiornamento in testa al documento indica sempre la versione vigente.