INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI
degli utenti registrati alla piattaforma Assikey
ai sensi dell'art. 13 del Regolamento (UE) 2016/679 (GDPR)
e del D.Lgs. 30 giugno 2003, n. 196, come modificato dal D.Lgs. 10 agosto 2018, n. 101
1. Titolare del trattamento
Il Titolare del trattamento dei dati personali degli utenti registrati alla piattaforma Assikey è FIDTRE S.R.L.S., con sede legale in Via del Gonfalone 3, 20123 Milano (MI), C.F./P.IVA 14779560961, REA MI-2806420, in persona del legale rappresentante pro tempore, Vittoriano Carmine (Amministratore Unico). Di seguito anche «il Titolare» o «FIDTRE».
Contatto per le questioni relative alla protezione dei dati: privacy@assikey.it – PEC: fidtre@pec.it.
2. Destinatari della presente informativa e rapporto con l'informativa generale
La presente informativa è resa esclusivamente agli utenti che si registrano alla piattaforma Assikey in qualità di Broker o di Intermediari (di seguito «Utente» o «Utenti registrati»). Essa disciplina in modo specifico e integrale il trattamento dei dati personali derivante dall'utilizzo della piattaforma nel suo complesso, inclusi i dati del profilo professionale, i dati operativi generati dall'utilizzo del servizio e i dati visivi identificativi (foto profilo).
Per gli aspetti non espressamente disciplinati dalla presente informativa (in particolare: log tecnici di navigazione, trasferimenti verso Paesi terzi, cookie, modalità di esercizio dei diritti e reclamo al Garante), si rinvia all'Informativa generale disponibile su www.assikey.it/privacy.
3. Categorie di dati personali trattati
3.1 Dati raccolti in fase di registrazione
Al momento della compilazione del modulo di iscrizione, la piattaforma acquisisce i seguenti dati, inseriti dall'Utente:
- dati anagrafici: nome e cognome;
- dati di contatto professionale: indirizzo di posta elettronica certificata (PEC), utilizzato quale identificativo univoco di accesso alla piattaforma; numero di telefono cellulare;
- dati aziendali: denominazione o ragione sociale dell'azienda o dello studio di appartenenza; codice fiscale e/o partita IVA;
- dati regolamentari: numero di iscrizione al Registro Unico degli Intermediari Assicurativi e Riassicurativi (RUI) tenuto dall'IVASS, con indicazione della sezione (A, B, C, D o E); qualifica professionale dichiarata (agente, broker, consulente, sub-agente o altra qualifica rilevante ai sensi del D.Lgs. 7 settembre 2005, n. 209);
- dati di autenticazione: password di accesso, memorizzata esclusivamente in forma di hash crittografico e non accessibile in chiaro da alcun soggetto, incluso il Titolare; codice OTP (One Time Password) inviato all'indirizzo PEC indicato in fase di registrazione, per la verifica dell'identità del richiedente prima dell'attivazione dell'account.
3.2 Dati generati dalla procedura di verifica e attivazione
La procedura di verifica manuale effettuata dall'amministratore di sistema (Admin) del Titolare genera e tratta i seguenti dati ulteriori:
- esito della verifica: attivazione, sospensione o rifiuto dell'account;
- data e ora dell'attivazione o del rifiuto;
- ruolo assegnato all'Utente (Broker o Intermediario) e, per gli Intermediari, identificativo dei Broker assegnati;
- eventuali annotazioni interne dell'Admin relative alla verifica;
- log delle operazioni di gestione dell'account.
Tali dati sono accessibili esclusivamente all'Admin nell'esercizio delle funzioni di gestione della piattaforma.
3.3 Dati del profilo professionale post-attivazione
Successivamente all'attivazione, la piattaforma tratta i seguenti dati del profilo:
- dati professionali integrativi: compagnie assicurative con cui l'Utente opera in qualità di mandatario o collaborante; rami assicurativi gestiti; area geografica di operatività;
- metriche di attività operativa: numero cumulato di richieste di preventivo create, preventivi inviati o ricevuti, collaborazioni attivate con altri utenti del network, valutazioni ricevute, percentuale di richieste evase nei tempi previsti;
- dati visivi identificativi: foto profilo (immagine del volto dell'Utente), il cui caricamento è facoltativo e il cui trattamento è disciplinato specificamente all'art. 5 della presente informativa.
3.4 Dati operativi generati dall'utilizzo della piattaforma
L'utilizzo delle funzionalità operative della piattaforma genera i seguenti dati:
- contenuto delle richieste di preventivo create dall'Utente: dati inseriti relativi ai propri clienti finali (trattati da FIDTRE in qualità di responsabile del trattamento ex art. 28 GDPR, su istruzione dell'Utente che ne è il Titolare autonomo);
- preventivi formulati e ricevuti nell'ambito del ciclo di gestione delle richieste;
- comunicazioni operative scambiate con altri utenti della piattaforma;
- metadati di operazione: timestamp delle operazioni, identificativi delle richieste create e gestite, log delle azioni effettuate sulla piattaforma.
4. Finalità del trattamento, basi giuridiche e periodi di conservazione
4.1 Raccolta dei dati di iscrizione, verifica e attivazione dell'account
Il trattamento dei dati forniti nel modulo di iscrizione è necessario per: ricevere e registrare la richiesta di iscrizione; verificare, mediante controllo manuale dell'Admin, la veridicità, completezza e coerenza dei dati forniti, con particolare riguardo alla corrispondenza tra i dati anagrafici e il numero di iscrizione al RUI-IVASS; procedere all'attivazione, alla sospensione o al rifiuto dell'account; inviare il codice OTP per la verifica dell'indirizzo PEC.
Base giuridica: esecuzione del contratto o adozione di misure precontrattuali su richiesta dell'interessato (art. 6, par. 1, lett. b, GDPR); adempimento di obblighi legali connessi alla verifica dell'iscrizione al RUI ai sensi del D.Lgs. 209/2005 (art. 6, par. 1, lett. c, GDPR).
Periodo di conservazione: i dati delle iscrizioni attivate sono conservati per tutta la durata del rapporto contrattuale e per i successivi 10 anni. I dati delle iscrizioni rifiutate o sospese sono conservati per 12 mesi dalla data dell'esito, salvo necessità di difesa in giudizio.
4.2 Erogazione del servizio (gestione delle richieste di preventivo e del network)
I dati del profilo professionale e i dati operativi generati dall'utilizzo della piattaforma sono trattati per: consentire il funzionamento del servizio SaaS di gestione delle richieste di preventivo; abilitare le funzionalità di networking professionale tra gli Utenti registrati; gestire le comunicazioni operative tra Utenti nell'ambito del ciclo di vita delle richieste.
Base giuridica: esecuzione del contratto di servizio (art. 6, par. 1, lett. b, GDPR).
Periodo di conservazione: dati del profilo attivo per tutta la durata del rapporto contrattuale; dati operativi (richieste, preventivi, comunicazioni) per 10 anni dalla chiusura dell'operazione.
4.3 Visibilità nel network professionale
I dati del profilo del Broker (nome, cognome, qualifica, compagnie, metriche operative, foto profilo ove caricata) sono resi visibili agli altri Utenti registrati per consentire il funzionamento del sistema di routing delle richieste e la valutazione reciproca tra operatori. Il profilo dell'Intermediario è visibile esclusivamente ai Broker a lui assegnati e all'Admin.
Base giuridica: esecuzione del contratto (art. 6, par. 1, lett. b, GDPR) per la funzionalità di routing; legittimo interesse del Titolare e degli Utenti al networking professionale in un contesto B2B (art. 6, par. 1, lett. f, GDPR) per la visibilità estesa del profilo del Broker. Il bilanciamento degli interessi è stato effettuato tenendo conto: della natura esclusivamente professionale dei dati; del contesto B2B della piattaforma; della ragionevole aspettativa di un operatore assicurativo iscritto a una piattaforma di rete professionale di essere visibile ad altri operatori del settore; della facoltà dell'Utente di gestire le impostazioni di visibilità del proprio profilo.
Periodo di conservazione: dati del profilo attivo per tutta la durata del rapporto contrattuale; dopo la cancellazione dell'account, anonimizzazione o cancellazione entro 30 giorni, salvo obblighi di conservazione legale.
4.4 Notifiche transazionali e comunicazioni di servizio
I dati di contatto sono utilizzati per l'invio di comunicazioni necessarie all'erogazione del servizio: OTP di verifica in fase di registrazione; notifiche sullo stato delle richieste di preventivo (nuova richiesta disponibile, nuovo preventivo ricevuto, scadenza, aggiornamento); notifiche di attivazione, modifica o sospensione dell'account; comunicazioni operative di sistema.
Base giuridica: esecuzione del contratto (art. 6, par. 1, lett. b, GDPR).
Periodo di conservazione: log delle comunicazioni transazionali per 24 mesi.
4.5 Marketing e comunicazioni promozionali
Previo consenso esplicito, libero, specifico, informato e inequivocabile dell'interessato (art. 6, par. 1, lett. a, GDPR), raccolto in forma separata e documentata, il Titolare può inviare newsletter, aggiornamenti su nuove funzionalità, inviti a eventi e comunicazioni promozionali. Il consenso è revocabile in qualsiasi momento tramite il link di disiscrizione presente nelle comunicazioni o scrivendo a privacy@assikey.it.
Periodo di conservazione: fino alla revoca del consenso; log del consenso e della revoca per 5 anni ai fini di prova.
4.6 Adempimenti legali, fiscali e contabili
I dati di fatturazione e contabili sono trattati per adempiere agli obblighi previsti dalla normativa fiscale e contabile vigente (art. 6, par. 1, lett. c, GDPR). Periodo di conservazione: 10 anni ai sensi dell'art. 2220 c.c.
4.7 Sicurezza informatica e gestione degli incidenti
I log di accesso e di operazione sono trattati per il rilevamento di anomalie e accessi non autorizzati, nonché per la gestione e notifica degli incidenti di sicurezza ex artt. 33–34 GDPR. Base giuridica: legittimo interesse del Titolare alla sicurezza dei propri sistemi (art. 6, par. 1, lett. f, GDPR) e adempimento degli obblighi di sicurezza ex art. 32 GDPR. Periodo di conservazione: log di sistema 12 mesi; log relativi a incidenti di sicurezza 36 mesi.
5. Trattamento della foto profilo
5.1 Natura del dato e base giuridica
La foto profilo è un dato identificativo di tipo visivo. Nell'ambito della piattaforma Assikey essa non è soggetta ad alcuna elaborazione biometrica (riconoscimento facciale, estrazione di template), né rientra nelle categorie particolari di dati di cui all'art. 9 GDPR.
Il caricamento della foto profilo è facoltativo. Ai sensi dell'art. 4, n. 11, GDPR, il consenso è «qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato». Il caricamento dell'immagine nell'apposita area dell'account — azione positiva, volontaria e non ambigua — integra, per le sole finalità di visualizzazione interna alla piattaforma, un consenso inequivocabile dell'interessato ai sensi dell'art. 6, par. 1, lett. a, GDPR. Non è pertanto richiesta alcuna firma su modulo separato per il trattamento della foto profilo limitato alle finalità interne alla piattaforma.
5.2 Finalità e perimetro del trattamento interno
La foto profilo è trattata esclusivamente per la visualizzazione agli altri Utenti autenticati della piattaforma, nel rispetto delle regole di visibilità per ruolo (cfr. art. 4.3):
- il profilo del Broker con foto è visibile agli altri Utenti registrati del network;
- il profilo dell'Intermediario con foto è visibile esclusivamente ai Broker assegnati e all'Admin.
La foto non è indicizzata da motori di ricerca, non è accessibile senza autenticazione e non è soggetta ad alcuna elaborazione automatizzata.
5.3 Revoca e cancellazione
L'Utente può rimuovere la foto profilo in qualsiasi momento dalle impostazioni dell'account. La rimozione costituisce revoca del consenso ex art. 7, par. 3, GDPR. La cancellazione dal sistema di archiviazione live avviene entro 30 giorni dalla rimozione; dai sistemi di backup entro il successivo ciclo di sovrascrittura, comunque entro 90 giorni.
5.4 Utilizzo promozionale esterno: necessità di autorizzazione scritta
Qualsiasi utilizzo della foto profilo dell'Utente — o di qualsiasi altra sua immagine identificativa — per finalità di comunicazione esterna, marketing, pubblicità, relazioni pubbliche o diffusione su canali al di fuori della piattaforma è vietato in assenza di espressa autorizzazione scritta dell'Utente, formalizzata mediante apposita liberatoria.
Il fondamento normativo di tale divieto è duplice: (i) l'art. 96 della Legge 22 aprile 1941, n. 633 (Legge sul Diritto d'Autore), che subordina la riproduzione, l'esposizione e la messa in commercio del ritratto di una persona al suo consenso; (ii) l'art. 10 del Codice Civile, che tutela il diritto all'immagine della persona fisica. L'utilizzo promozionale in assenza di liberatoria scritta configura violazione di tali diritti, indipendentemente dalla circostanza che la foto sia stata liberamente caricata dall'Utente sull'account.
La liberatoria per l'utilizzo promozionale esterno è un documento distinto dalla presente informativa, sottoposta a firma separata e rilasciata su richiesta specifica e circostanziata del Titolare.
6. Logica di accesso ai dati e principio di minimizzazione procedurale
La piattaforma implementa un sistema di controllo degli accessi basato sui ruoli (RBAC – Role-Based Access Control) che garantisce il rispetto del principio di minimizzazione del dato in senso procedurale (art. 5, par. 1, lett. c, GDPR). Le regole di accesso applicabili sono le seguenti:
- Dati del cliente finale contenuti in una richiesta di preventivo: visibili esclusivamente agli utenti che devono materialmente formulare il preventivo. Nessun altro utente della piattaforma può accedere ai dati del cliente di una richiesta di cui non è il destinatario.
- Richieste dei Broker: visibili agli altri Broker iscritti alla piattaforma, limitatamente a quanto necessario per la formulazione del preventivo.
- Richieste degli Intermediari: visibili esclusivamente ai Broker assegnati dall'Admin.
- Admin: accede ai dati degli Utenti registrati e, in modo limitato e documentato, ai dati operativi della piattaforma, esclusivamente per finalità di gestione degli account, risoluzione di anomalie, supporto tecnico e verifica della conformità.
- Dati di contatto (PEC, cellulare): non visibili ad altri Utenti; accessibili esclusivamente all'Admin per la gestione dell'account.
7. Comunicazione dei dati a terzi e destinatari
I dati degli Utenti registrati possono essere comunicati o resi accessibili ai seguenti soggetti:
- Responsabili del trattamento ex art. 28 GDPR: provider di infrastruttura cloud (hosting, storage, database); provider del servizio di posta elettronica transazionale (invio OTP e notifiche); provider di CDN e monitoring. L'elenco aggiornato è disponibile su richiesta a privacy@assikey.it.
- Altri Utenti della piattaforma: nei limiti delle regole di visibilità per ruolo descritte all'art. 6.
- Consulenti legali, fiscali e contabili del Titolare: nei limiti strettamente necessari.
- Autorità pubbliche e di vigilanza (Garante, IVASS, autorità giudiziaria): nei casi previsti dalla legge o su richiesta motivata.
I dati non sono ceduti a terzi per finalità commerciali autonome.
8. Periodi di conservazione – riepilogo
- Dati di iscrizione (account attivo): per tutta la durata del rapporto contrattuale.
- Dati di iscrizione (account cancellato): 10 anni dalla cancellazione.
- Dati di iscrizione (richiesta rifiutata/sospesa): 12 mesi dall'esito.
- Dati operativi (richieste, preventivi, comunicazioni): 10 anni dalla chiusura dell'operazione.
- Log di gestione account e verifiche Admin: 10 anni.
- Log di accesso e di sistema: 12 mesi.
- Log relativi a incidenti di sicurezza: 36 mesi.
- Dati fiscali e contabili: 10 anni ex art. 2220 c.c.
- Foto profilo (dopo rimozione o cancellazione account): sistema live entro 30 giorni; backup entro 90 giorni.
- Metriche operative aggregate anonimizzate: conservate anche dopo la cancellazione dell'account, a fini statistici.
- Consensi marketing e log: fino a revoca; log del consenso 5 anni.
9. Diritti dell'interessato (artt. 15–22 GDPR)
L'Utente ha diritto di:
- accesso (art. 15 GDPR): ottenere conferma del trattamento e accesso ai propri dati personali;
- rettifica (art. 16 GDPR): correggere dati inesatti o integrare dati incompleti;
- cancellazione (art. 17 GDPR): ottenere la cancellazione dei dati nei casi previsti, fermo il rispetto degli obblighi di conservazione;
- limitazione del trattamento (art. 18 GDPR): nei casi previsti dall'art. 18, par. 1, GDPR;
- portabilità (art. 20 GDPR): ricevere i propri dati in formato strutturato e leggibile da dispositivo automatico, per i trattamenti basati su contratto o consenso ed effettuati con mezzi automatizzati;
- opposizione (art. 21 GDPR): opporsi ai trattamenti fondati su legittimo interesse per motivi connessi alla propria situazione particolare; opporsi in qualsiasi momento ai trattamenti per marketing diretto;
- revoca del consenso (art. 7, par. 3, GDPR): in qualsiasi momento, senza pregiudizio per i trattamenti già effettuati.
Le richieste vanno indirizzate a privacy@assikey.it o fidtre@pec.it, con allegata copia del documento di identità. Il Titolare risponde entro 30 giorni, prorogabili di ulteriori 60 giorni nei casi di complessità (art. 12, par. 3, GDPR).
10. Diritto di reclamo
L'Utente ha il diritto di proporre reclamo al Garante per la protezione dei dati personali: www.garanteprivacy.it – Piazza Venezia 11, 00187 Roma – PEC: garante@gpdp.it – tel. +39 06.696771. Resta ferma la possibilità di adire l'autorità giudiziaria ordinaria (art. 79 GDPR).
11. Modifiche alla presente informativa
Il Titolare si riserva la facoltà di aggiornare la presente informativa. Modifiche sostanziali sono comunicate mediante notifica all'indirizzo PEC associato all'account con un preavviso di almeno 15 giorni, salvo modifiche richieste da sopravvenuti obblighi di legge. La versione aggiornata con data di revisione è sempre disponibile su www.assikey.it/privacy.