politica sulla riservatezza
Ultimo aggiornamento: 17 agosto 2026
La versione inglese di questo documento è il testo legale autorevole. Le traduzioni sono fornite solo per comodità.
Questa pagina è fornita per trasparenza. I risultati di scansione e i modelli generati sono informativi e non costituiscono consulenza legale.
In questa pagina
- 01Introduzione e titolare del trattamento
- 02I nostri ruoli (titolare e responsabile del trattamento)
- 03Informazioni che raccogliamo
- 04Base giuridica del trattamento
- 05Come utilizziamo le tue informazioni
- 06Cookie e tecnologie simili
- 07AI / sintesi automatiche dei report
- 08Scansioni, badge, plugin e API
- 09Come condividiamo le informazioni
- 10Sub-responsabili e destinatari di terze parti
- 11Trasferimenti internazionali di dati
- 12Conservazione dei dati
- 13Sicurezza
- 14I tuoi diritti in materia di privacy
- 15Non discriminazione
- 16Minori
- 17Modifiche a questa informativa
- 18Contatti
1Introduzione e titolare del trattamento
PrivBeacon («noi», «ci», «nostro») è il nome del prodotto della piattaforma di conformità privacy su https://www.privbeacon.com. Il servizio è di proprietà e gestito da Vassbrekke AS, società registrata in Norway. Questa Informativa sulla privacy descrive come raccogliamo, utilizziamo, conserviamo, condividiamo e proteggiamo i dati personali quando usi il nostro sito, le API, i plugin, l’agente on-prem e i servizi correlati (i «Servizi»).
Titolare del trattamento: Vassbrekke AS Indirizzo: Stolevegen, 5514 Haugesund, Norway Paese: Norway
Contatto per privacy e protezione dei dati: privacy@privbeacon.com (Non abbiamo nominato un DPO formale distinto; le richieste in materia di privacy vanno allo stesso contatto.) Supporto: support@privbeacon.com
2I nostri ruoli (titolare e responsabile del trattamento)
Operiamo in ruoli diversi a seconda dei dati:
Titolare del trattamento — per registrazione account, autenticazione, fatturazione, uso del prodotto, scansioni pubbliche gratuite che esegui sul nostro sito, tag di conversione marketing (con consenso), log di sicurezza e il funzionamento del nostro sito.
Responsabile del trattamento — quando usi funzionalità PrivBeacon che memorizzano dati personali sui tuoi utenti finali o su altri terzi su tua istruzione — in particolare il tracker delle richieste DSAR in-product (e-mail e note dei richiedenti), le configurazioni di monitoraggio dei siti (e-mail di alert) e gli spazi di lavoro di scansione legati alla tua organizzazione. In questi casi sei tu il titolare di quei dati di terzi e devi disporre di una base giuridica per raccoglierli e trattarli; noi li trattiamo solo per erogare i Servizi.
Operatore indipendente sui siti scansionati — quando lo scanner recupera un URL pubblico (o un URL che autorizzi), trattiamo il contenuto tecnico di quel sito per produrre un report di conformità. Devi scansionare solo siti di tua proprietà o che sei autorizzato a testare.
3Informazioni che raccogliamo
Possiamo raccogliere le seguenti categorie di dati personali:
- Identificativi — nome, indirizzo e-mail, hash della password (se ti registri con e-mail/password), identificativi soggetto OAuth, nome/immagine del profilo da Google o GitHub se scegli quei metodi di accesso, prefissi/hash delle chiavi API, token di sessione.
- Informazioni commerciali — livello del piano, identificativi cliente/abbonamento Stripe, stato dell’abbonamento, metadati di prova e periodo di fatturazione (i numeri di carta sono gestiti da Stripe; non memorizziamo i dati completi delle carte di pagamento).
- Attività internet / tecnica — pagine e funzionalità usate su PrivBeacon, richieste di scansione (incluse le scansioni pubbliche gratuite), tipo di dispositivo/browser, posizione approssimativa derivata dall’IP dove disponibile, indirizzo IP e chiavi di rate-limit (sicurezza e prevenzione abusi), flag delle preferenze di consenso.
- Contenuti professionali / del cliente — nome di azienda o organizzazione, nomi e URL dei siti, URL opzionali di repository, selezioni delle leggi di conformità, pianificazioni di monitoraggio, URL webhook di alert e indirizzi e-mail di alert che configuri.
- Dati derivanti dalle scansioni — punteggi, inventari dei tracker, rilievi sul consenso, etichette di lacune di conformità, modelli di policy/banner/DSAR generati, sintesi dei report ed estratti HTML o di testo limitati necessari per produrre i risultati. Le scansioni possono includere dati personali che compaiono sulle pagine pubbliche scansionate.
- Dati dello strumento DSAR (ruolo di responsabile) — e-mail e note di persone che inviano richieste di accesso/cancellazione che registri nel prodotto per conto della tua attività.
- Comunicazioni — e-mail di supporto e privacy che ci invii.
- Dati di verifica pubblica — stato di certificazione del badge e metadati correlati mostrati sugli endpoint pubblici verify/badge per i siti che scegli di certificare.
4Base giuridica del trattamento
Trattiamo i dati personali sulle seguenti basi giuridiche (GDPR / UK GDPR):
- Consenso — cookie non essenziali e tecnologie simili (inclusa la misurazione delle conversioni di Google Ads quando acconsenti ai cookie di marketing); comunicazioni di marketing opzionali quando le richiediamo separatamente.
- Contratto — creazione e messa in sicurezza del tuo account; erogazione di scansioni, dashboard, report, badge, API, plugin, fatturazione e supporto che richiedi.
- Legittimo interesse — messa in sicurezza dei Servizi, rate limiting e prevenzione frodi/abusi, debug, miglioramento di affidabilità e qualità del prodotto, e autovalutazione limitata del nostro sito — bilanciati rispetto ai tuoi diritti.
- Obbligo legale — conservazione o comunicazione di informazioni quando richiesto da legge, regolamento o procedimento legale valido.
5Come utilizziamo le tue informazioni
- Fornire scansioni privacy (incluse le scansioni pubbliche gratuite), dashboard, sintesi di report con AI o modelli, policy/banner/flussi DSAR generati, esportazioni di evidenze e badge di conformità.
- Autenticare gli utenti (e-mail/password, OAuth Google/GitHub o SSO enterprise se configurato) e gestire sessioni e chiavi API.
- Elaborare abbonamenti e pagamenti tramite Stripe e applicare i limiti del piano.
- Eseguire il monitoraggio pianificato, inviare alert e-mail/webhook che configuri e supportare la sincronizzazione delle scansioni CI/CD o dell’agente on-prem.
- Gestire il tracker DSAR del cliente come tuo responsabile del trattamento quando registri richieste di terzi.
- Rispondere alle richieste di supporto e alle richieste degli interessati sul trattamento effettuato da PrivBeacon.
- Misurare le conversioni pubblicitarie con Google Ads solo dopo il consenso ai cookie di marketing.
- Mettere in sicurezza la piattaforma (rate limit, logging, prevenzione frodi) e migliorare il prodotto.
- Adempiere agli obblighi di legge e far rispettare i Termini di servizio.
7AI / sintesi automatiche dei report
Le funzionalità AI possono generare sintesi di report di conformità e bozze di informative privacy a partire dai metadati di scansione (ad esempio URL o nome del sito, punteggio, nomi dei vendor dei tracker ed etichette di lacune). Il rilevamento dei problemi e il punteggio sono basati su regole e non usano un modello linguistico. Le scansioni pubbliche gratuite non chiamano un provider AI.
Produzione (privbeacon.com): le scansioni autenticate inviano quei metadati di scansione a xAI (Grok) negli Stati Uniti. Chiediamo a xAI di non memorizzare il prompt né la risposta. Non usiamo OpenAI né un’istanza Ollama self-hosted per le funzionalità AI di produzione di PrivBeacon.
Se la richiesta a xAI fallisce, torniamo a un testo basato su modelli senza chiamare un altro provider. Non inserire segreti o dati personali non necessari nei campi di testo libero quando usi le funzionalità assistite dall’AI.
8Scansioni, badge, plugin e API
Scansioni pubbliche gratuite (senza account): trattiamo l’URL che invii e il tuo indirizzo IP (rate limiting / prevenzione abusi), recuperiamo il sito di destinazione e restituiamo i risultati. Un report condivisibile viene conservato come token casuale per 14 giorni, poi eliminato. I token non sono indovinabili e non vengono indicizzati. I risultati non sono associati a un account a meno che in seguito non ti registri e non ripeta la scansione.
Scansioni autenticate: memorizziamo i risultati di scansione e gli artefatti generati nel tuo account per i periodi di conservazione indicati sotto. Puoi eliminare le scansioni dalla dashboard (in base alle funzionalità del prodotto).
Autorizzazione: devi scansionare solo siti di tua proprietà o per i quali hai il permesso di effettuare test. La scansione può contattare domini di terze parti referenziati dal sito di destinazione come parte del rilevamento.
Plugin e agente: gli embed WordPress/Shopify e l’agente on-prem comunicano con le nostre API usando le credenziali che configuri; trattano identificativi del sito e dati correlati alle scansioni necessari per mostrare i badge o sincronizzare i risultati.
Pagine pubbliche badge / verify: se attivi la certificazione, lo stato del badge e metadati limitati di conformità del sito possono essere accessibili pubblicamente tramite gli URL badge e verify.
10Sub-responsabili e destinatari di terze parti
Usiamo i seguenti fornitori (sub-responsabili / destinatari) per PrivBeacon su privbeacon.com:
| Fornitore | Finalità | Regione |
|---|---|---|
Stripe Pagamenti | Elaborazione pagamenti, abbonamenti, portale di fatturazione clienti | US / EU (Stripe) |
Google (OAuth) Autenticazione | Accesso opzionale con Google nella pagina di login | US / global |
GitHub (OAuth) Autenticazione | Accesso opzionale con GitHub nella pagina di login | US / global |
Google Ads Pubblicità / conversioni | Misurazione opzionale delle conversioni tramite gtag.js — caricato solo dopo il consenso ai cookie di marketing | US / global |
xAI AI / LLM | Sintesi AI dei report di conformità e bozze di informative privacy (Grok). Metadati di scansione come URL, punteggio, nomi dei tracker ed etichette di lacune possono essere inviati a xAI negli USA. Chiediamo a xAI di non memorizzare il prompt né la risposta | US |
Proton Mail (SMTP) E-mail | E-mail transazionale primaria: verifica, alert di monitoraggio e comunicazioni di servizio | EU / Switzerland (Proton) |
Resend E-mail (opzionale) | Fornitore alternativo opzionale di e-mail transazionale | US |
Hosted infrastructure operated by Vassbrekke AS Infrastruttura | Hosting dell’applicazione, database PostgreSQL, Redis (supporto a rate limiting / sessioni) | Norway / EU |
Customer-configured endpoints Integrazioni del cliente | Webhook di monitoraggio opzionali e e-mail di alert che imposti su un sito — inviamo i payload di scansione/alert a indirizzi o URL che controlli tu | Customer-selected |
Stripe
PagamentiElaborazione pagamenti, abbonamenti, portale di fatturazione clienti
US / EU (Stripe)
Google (OAuth)
AutenticazioneAccesso opzionale con Google nella pagina di login
US / global
GitHub (OAuth)
AutenticazioneAccesso opzionale con GitHub nella pagina di login
US / global
Google Ads
Pubblicità / conversioniMisurazione opzionale delle conversioni tramite gtag.js — caricato solo dopo il consenso ai cookie di marketing
US / global
xAI
AI / LLMSintesi AI dei report di conformità e bozze di informative privacy (Grok). Metadati di scansione come URL, punteggio, nomi dei tracker ed etichette di lacune possono essere inviati a xAI negli USA. Chiediamo a xAI di non memorizzare il prompt né la risposta
US
Proton Mail (SMTP)
E-mailE-mail transazionale primaria: verifica, alert di monitoraggio e comunicazioni di servizio
EU / Switzerland (Proton)
Resend
E-mail (opzionale)Fornitore alternativo opzionale di e-mail transazionale
US
Hosted infrastructure operated by Vassbrekke AS
InfrastrutturaHosting dell’applicazione, database PostgreSQL, Redis (supporto a rate limiting / sessioni)
Norway / EU
Customer-configured endpoints
Integrazioni del clienteWebhook di monitoraggio opzionali e e-mail di alert che imposti su un sito — inviamo i payload di scansione/alert a indirizzi o URL che controlli tu
Customer-selected
11Trasferimenti internazionali di dati
L’hosting principale dell’applicazione è gestito da Vassbrekke AS in Norway / EU. I dati personali possono essere trattati anche in altri Paesi in cui operano i nostri sub-responsabili — inclusi gli Stati Uniti per Stripe, Google (OAuth e, con consenso, conversioni Ads), OAuth GitHub, xAI (sintesi AI e bozze di policy) e qualsiasi uso opzionale di Resend.
Ove richiesto da GDPR/UK GDPR per trasferimenti al di fuori di Regno Unito/SEE/Svizzera, ci avvaliamo di garanzie adeguate come le Clausole contrattuali tipo della Commissione europea (e gli addendum UK ove applicabili), gli accordi sul trattamento dei dati dei fornitori e, se necessario, valutazioni d’impatto sui trasferimenti. Puoi contattarci per maggiori informazioni sui meccanismi di trasferimento.
12Conservazione dei dati
Conserviamo i dati personali solo per il tempo necessario alle finalità sopra, salvo un periodo più lungo richiesto dalla legge:
- Dati dell’account — mentre l’account è attivo e fino a 24 mesi dopo la chiusura (o prima se richiedi validamente la cancellazione e non si applica un vincolo legale).
- Risultati di scansione e artefatti generati — finché associati a un account attivo; puoi eliminare singole scansioni nel prodotto. Gli account chiusi seguono la finestra di conservazione dell’account, salvo richiesta di cancellazione anticipata.
- Input delle scansioni pubbliche gratuite — trattati per produrre una risposta immediata. Un report di risultati condivisibile (punteggio, problemi nominati, vendor dei tracker, host) è conservato sotto un token casuale per 14 giorni, poi eliminato. I log di sicurezza (es. rate limit basati su IP) possono persistere per finestre operative più brevi (in genere fino a 30–90 giorni).
- Record DSAR che crei — finché li elimini o l’account è chiuso/cancellato secondo il calendario dell’account (resti titolare di quel contenuto).
- Documenti di fatturazione — come richiesto per fisco, contabilità e risoluzione delle controversie (spesso oltre la chiusura dell’account).
- Scelta cookie / consenso — fino a 12 mesi per il cookie di consenso, o finché non cancelli i dati del sito.
- Dati Google Ads / conversioni — soggetti alla conservazione di Google; non gestiamo un database separato di profili pubblicitari a lungo termine.
- Prompt/risposte xAI — chiediamo a xAI di non conservare la cronologia delle conversazioni. Le sintesi e le bozze generate che salviamo sono conservate con i record di scansione/account come sopra.
Al termine della conservazione, cancelliamo o anonimizziamo in modo irreversibile i dati ove possibile.
13Sicurezza
Adottiamo misure tecniche e organizzative adeguate al rischio, tra cui cifratura TLS in transito, LUKS sull’host Proxmox che memorizza i volumi dell’applicazione (le VM guest non sono cifrate separatamente), sistemi di produzione ad accesso controllato limitati agli operatori di Vassbrekke AS, password con hash (per gli account e-mail/password), chiavi API con hash, accesso operativo secondo il principio del privilegio minimo, isolamento dei tenant nella dashboard del prodotto, aggiornamenti di dipendenze e infrastruttura, e controlli di rate limiting / abuso. Nessun metodo di trasmissione o conservazione è sicuro al 100%; se ritieni di aver trovato una vulnerabilità, contatta privacy@privbeacon.com o support@privbeacon.com.
14I tuoi diritti in materia di privacy
GDPR / UK GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso (ove il trattamento sia basato sul consenso). Puoi inoltre presentare reclamo all’autorità di controllo locale (ad esempio la tua autorità UE/SEE per la protezione dei dati o l’ICO del Regno Unito).
CCPA / CPRA (California) e analoghe leggi statali USA: diritto di conoscere/accedere, cancellare, correggere e di opporsi a vendita/condivisione; non discriminazione per l’esercizio dei diritti. Non vendiamo dati personali. La misurazione limitata delle conversioni con Google dopo il consenso è descritta sopra in «Condivisione» e può essere controllata tramite le preferenze cookie.
Altre regioni (inclusi LGPD, PIPEDA, POPIA, APPI, PDPA, PIPA, Privacy Act (Australia), FADP e leggi statali USA come VCDPA, CPA, CTDPA): contattaci per esercitare i diritti di accesso, correzione, cancellazione o portabilità che ti spettano.
Come esercitare i diritti: invia una richiesta tramite il modulo DSAR su https://www.privbeacon.com/legal/dsar oppure scrivi a privacy@privbeacon.com indicando il tipo di richiesta (accesso, cancellazione, correzione, opt-out, ecc.). Verificheremo la richiesta come richiesto dalla legge e risponderemo entro i termini applicabili (ad esempio fino a 45 giorni ai sensi del CCPA, fatte salve le proroghe lecite; senza ingiustificato ritardo e entro un mese ai sensi del GDPR ove applicabile). Vedi anche la pagina Scelte sulla privacy.
Cancellazione dell’account: invia una richiesta di cancellazione tramite il modulo DSAR o a privacy@privbeacon.com (o con i controlli in-product quando disponibili). Cancelleremo o anonimizzeremo i dati personali di cui siamo titolari, fatte salve le esigenze di conservazione legale. I dati che hai memorizzato come titolare (es. e-mail dei richiedenti DSAR) vengono cancellati con l’account o prima se rimuovi quei record.
Per esercitare i tuoi diritti, invia un'e-mail a privacy@privbeacon.com o visita Privacy Choices. Richiedi i tuoi dati (DSAR) · Scelte sulla privacy.
15Non discriminazione
Non ti discrimineremo per aver esercitato i tuoi diritti alla privacy ai sensi di CCPA, CPRA o altre leggi applicabili.
16Minori
PrivBeacon è un servizio business/professionale e non è rivolto ai minori. Non raccogliamo consapevolmente dati personali di minori di 16 anni (o di 13 anni dove si applica il COPPA). Se ritieni che un minore ci abbia fornito dati personali, contatta privacy@privbeacon.com e adotteremo le misure opportune per cancellarli.
17Modifiche a questa informativa
Possiamo aggiornare questa Informativa sulla privacy di tanto in tanto. La data «Ultimo aggiornamento» in cima all’informativa cambierà quando lo faremo. Le modifiche sostanziali saranno evidenziate in questa pagina e, ove opportuno, comunicate via e-mail o con un avviso in-product. L’uso continuato dei Servizi dopo la data di efficacia costituisce accettazione dell’informativa aggiornata, nei limiti consentiti dalla legge.
18Contatti
Titolare del trattamento: Vassbrekke AS
Indirizzo: Stolevegen, 5514 Haugesund, Norway
Paese: Norway
Privacy e protezione dei dati: privacy@privbeacon.com
Supporto: support@privbeacon.com
PrivBeacon fornisce scansioni automatizzate della privacy e modelli di documenti solo a scopo informativo. Questa non è una consulenza legale. Consultare un consulente legale qualificato prima di fare affidamento sulle politiche generate o sui punteggi di conformità per le decisioni normative.