Privacy Policy
1. Premessa
La presente informativa descrive le modalità con cui Nerion Advisory S.r.l. (di seguito, "Nerion Advisory" o "Titolare") tratta i dati personali degli utenti che interagiscono con il sito istituzionale, con i moduli di contatto, con la posta elettronica e con qualunque altro canale messo a disposizione.
La presente informativa è resa ai sensi:
- del Regolamento (UE) 2016/679 ("GDPR") relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali;
- del Decreto Legislativo 30 giugno 2003, n. 196 ("Codice in materia di protezione dei dati personali") come modificato dal D.Lgs. 101/2018;
- della Direttiva 2002/58/CE ("ePrivacy") e dei provvedimenti del Garante applicabili in materia di cookie e identificatori online;
- del California Consumer Privacy Act (CCPA), come modificato dal California Privacy Rights Act (CPRA), per gli utenti residenti in California (USA);
- della Lei Geral de Proteção de Dados (Lei n. 13.709/2018, "LGPD") per gli utenti residenti in Brasile.
2. Titolare del trattamento
Nerion Advisory S.r.l.
Viale Umberto Tupini 103 — 00144 Roma (RM), Italia
P. IVA e Codice Fiscale: 18552181002
REA: RM-1791890
PEC: nerionadvisorysrl@legalmail.it
Il Titolare può essere contattato per qualunque richiesta relativa al trattamento dei dati personali agli indirizzi sopra indicati.
3. Tipologie di dati trattati
Il Titolare tratta le seguenti categorie di dati personali:
| Categoria | Dati raccolti | Modalità di raccolta |
|---|---|---|
| Dati di contatto | Nome, cognome, e-mail, telefono, società, ruolo | Modulo di contatto, e-mail diretta, PEC |
| Contenuto delle comunicazioni | Oggetto e testo dei messaggi, allegati eventualmente trasmessi | Modulo di contatto, e-mail |
| Dati di navigazione | Indirizzo IP (in forma aggregata e anonimizzata ove possibile), tipo di browser, sistema operativo, pagine visitate, data e ora di visita, durata della sessione | Cookie e log di server |
| Dati professionali | Informazioni fornite spontaneamente nell'ambito di un mandato (ragione sociale, P. IVA, ruoli aziendali, contesto operativo) | Comunicazioni dirette e documentazione contrattuale |
Il Titolare non raccoglie deliberatamente categorie particolari di dati (art. 9 GDPR — dati sanitari, biometrici, opinioni politiche, religiose, ecc.) né dati relativi a condanne penali (art. 10 GDPR), salvo nei limiti strettamente necessari all'esecuzione di uno specifico mandato e previo consenso espresso o altra idonea base giuridica.
4. Finalità e basi giuridiche del trattamento
| Finalità | Base giuridica (GDPR) | Conferimento |
|---|---|---|
| Riscontrare richieste di informazioni e contatto | Art. 6, par. 1, lett. b — misure precontrattuali su richiesta dell'interessato | Necessario |
| Esecuzione di mandati professionali e contratti | Art. 6, par. 1, lett. b — esecuzione di un contratto | Necessario |
| Adempimento di obblighi di legge (es. fiscali, antiriciclaggio, conservazione documentale) | Art. 6, par. 1, lett. c — obbligo legale | Necessario |
| Difesa di diritti in sede giudiziale | Art. 6, par. 1, lett. f — legittimo interesse | Non richiesto consenso |
| Cookie tecnici e funzionali | Art. 122 D.Lgs. 196/2003 — non richiede consenso | Necessario |
| Cookie analitici e di terze parti | Art. 6, par. 1, lett. a — consenso dell'interessato | Facoltativo |
5. Modalità del trattamento
I dati sono trattati con strumenti elettronici e, ove necessario, cartacei, secondo principi di liceità, correttezza, minimizzazione e trasparenza. Il Titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza proporzionato al rischio (art. 32 GDPR), tra cui controllo degli accessi, cifratura delle comunicazioni, backup regolari, segregazione degli ambienti e formazione del personale autorizzato.
6. Periodi di conservazione
I dati personali sono conservati per il tempo strettamente necessario al perseguimento delle finalità per cui sono raccolti, e comunque secondo i seguenti criteri:
- Richieste di contatto senza esito contrattuale: 24 mesi dall'ultima interazione, salvo richiesta di cancellazione anticipata;
- Dati relativi a mandati attivi: per tutta la durata del rapporto contrattuale;
- Dati di natura contrattuale, fiscale e contabile: 10 anni dalla chiusura del rapporto, ai sensi degli artt. 2220 c.c. e 22 D.P.R. 600/1973;
- Dati di navigazione: log tecnici fino a 12 mesi, salvo necessità di indagine su incidenti di sicurezza;
- Consensi prestati: per tutto il tempo in cui il trattamento è in essere, oltre al periodo necessario a documentarne l'avvenuta acquisizione.
7. Comunicazione e condivisione dei dati
I dati personali potranno essere comunicati a soggetti terzi che operano per conto del Titolare in qualità di Responsabili del trattamento (art. 28 GDPR), tra cui:
- fornitori di servizi IT, hosting, posta elettronica, backup;
- consulenti legali, fiscali, contabili e revisori;
- fornitori di strumenti di sicurezza informatica e antispam;
- partner professionali coinvolti nell'esecuzione di specifici mandati, previa informativa.
I dati potranno inoltre essere comunicati ad Autorità giudiziarie, amministrative e di vigilanza ove previsto da obblighi di legge, regolamento o provvedimento.
Il Titolare non vende i dati personali a terzi né li trasferisce per finalità di marketing autonomo.
8. Trasferimento dei dati al di fuori dell'Unione Europea
Ove sia necessario trasferire dati personali al di fuori dello Spazio Economico Europeo (SEE) — ad esempio nei casi di utilizzo di fornitori di servizi IT con sede negli Stati Uniti — il Titolare adotta una delle garanzie previste dagli artt. 44 e ss. del GDPR:
- Decisioni di adeguatezza della Commissione europea (es. EU–US Data Privacy Framework);
- Clausole contrattuali standard (Standard Contractual Clauses — SCC) approvate dalla Commissione europea;
- Garanzie supplementari documentate caso per caso (transfer impact assessment);
- Consenso esplicito dell'interessato, ove applicabile.
9. Diritti dell'interessato (GDPR)
In qualunque momento, l'interessato può esercitare nei confronti del Titolare i diritti previsti dagli artt. 15–22 del GDPR, e segnatamente:
- Diritto di accesso (art. 15): ottenere conferma dell'esistenza di un trattamento e copia dei dati;
- Diritto di rettifica (art. 16): ottenere la correzione di dati inesatti o l'integrazione di dati incompleti;
- Diritto alla cancellazione (art. 17, "diritto all'oblio"): ottenere la cancellazione dei dati nei casi previsti;
- Diritto di limitazione (art. 18): ottenere la limitazione del trattamento;
- Diritto alla portabilità (art. 20): ricevere i propri dati in formato strutturato e di uso comune;
- Diritto di opposizione (art. 21): opporsi a trattamenti basati sul legittimo interesse;
- Diritto di revoca del consenso (art. 7, par. 3): in ogni momento, senza pregiudizio della liceità del trattamento basato sul consenso prima della revoca;
- Diritto di non essere sottoposto a decisioni automatizzate (art. 22), incluso il profiling.
Le richieste devono essere inoltrate alla PEC o all'e-mail del Titolare. Il riscontro è fornito entro 30 giorni, prorogabili di ulteriori 60 giorni nei casi complessi.
L'interessato ha inoltre il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it) o all'Autorità di controllo del proprio Stato di residenza.
10. Disposizioni specifiche per residenti in California (CCPA/CPRA)
Se l'interessato risiede in California (USA), il California Consumer Privacy Act, come modificato dal California Privacy Rights Act, riconosce ulteriori diritti, tra cui:
- Right to Know — diritto di sapere quali categorie e specifiche informazioni personali sono state raccolte, le fonti, le finalità, le categorie di terzi con cui sono condivise;
- Right to Delete — diritto di richiedere la cancellazione delle informazioni personali, salvo eccezioni di legge;
- Right to Correct — diritto di richiedere la correzione di informazioni inesatte;
- Right to Opt-Out of Sale or Sharing — diritto di rifiutare la vendita o la condivisione delle informazioni personali, anche per scopi di pubblicità comportamentale cross-context;
- Right to Limit Use of Sensitive Personal Information — diritto di limitare l'uso delle informazioni personali sensibili al solo svolgimento dei servizi richiesti;
- Right to Non-Discrimination — diritto a non subire trattamenti discriminatori per aver esercitato i propri diritti;
- Designation of an Authorized Agent — possibilità di nominare un agente autorizzato a esercitare i diritti per proprio conto.
Nerion Advisory non vende informazioni personali ai sensi del CCPA/CPRA e non condivide informazioni personali per finalità di pubblicità comportamentale cross-context. Le richieste possono essere inoltrate via e-mail al Titolare. La verifica dell'identità è obbligatoria.
Reclami possono essere indirizzati alla California Privacy Protection Agency (cppa.ca.gov) o al California Attorney General's Office (oag.ca.gov/privacy).
11. Disposizioni specifiche per residenti in Brasile (LGPD)
Se l'interessato (titular) risiede in Brasile, la Lei Geral de Proteção de Dados (Lei n. 13.709/2018) riconosce, in particolare, i seguenti diritti (art. 18 LGPD):
- Conferma dell'esistenza del trattamento;
- Accesso ai dati;
- Correzione di dati incompleti, inesatti o non aggiornati;
- Anonimizzazione, blocco o eliminazione di dati non necessari, eccessivi o trattati in violazione della LGPD;
- Portabilità dei dati ad altro fornitore di servizi o prodotti;
- Eliminazione dei dati personali trattati con il consenso del titolare;
- Informazione sulle entità pubbliche e private con cui i dati sono stati condivisi;
- Informazione sulla possibilità di non fornire il consenso e sulle conseguenze del rifiuto;
- Revoca del consenso.
L'autorità di controllo competente è l' Autoridade Nacional de Proteção de Dados (ANPD) — www.gov.br/anpd. Il rappresentante per il Brasile, ove designato ai sensi dell'art. 23 LGPD, sarà indicato in questa sezione.
12. Sicurezza dei dati
Il Titolare adotta misure tecniche e organizzative volte a prevenire l'accesso non autorizzato, la divulgazione, la modifica o la distruzione dei dati personali, in conformità all'art. 32 GDPR. In caso di violazione dei dati personali (data breach) suscettibile di presentare un rischio per i diritti e le libertà delle persone fisiche, il Titolare notificherà l'autorità di controllo entro 72 ore dalla conoscenza dell'evento, e informerà gli interessati nei casi in cui ciò sia richiesto.
13. Minori
I servizi del Titolare non sono indirizzati a persone di età inferiore ai 16 anni, ai sensi dell'art. 8 GDPR. Per gli utenti residenti negli Stati Uniti, il Titolare non raccoglie consapevolmente informazioni personali da bambini di età inferiore ai 13 anni (COPPA — Children's Online Privacy Protection Act).
14. Modifiche all'informativa
La presente informativa può essere aggiornata in qualsiasi momento. Le versioni precedenti sono conservate. La data dell'ultimo aggiornamento è indicata in apertura del documento. Gli aggiornamenti sostanziali sono comunicati attraverso il sito.
15. Contatti
Per ogni richiesta in materia di protezione dei dati personali, esercizio dei diritti o chiarimento:
- E-mail / PEC: nerionadvisorysrl@legalmail.it
- Indirizzo: Viale Umberto Tupini 103, 00144 Roma (RM), Italia