INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI
ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR)
e del D.Lgs. 30 giugno 2003, n. 196, come modificato dal D.Lgs. 10 agosto 2018, n. 101
1. Titolare del trattamento e recapiti
Il Titolare del trattamento dei dati personali raccolti mediante il portale www.assikey.it e la piattaforma SaaS Assikey è FIDTRE S.R.L.S., con sede legale in Via del Gonfalone 3, 20123 Milano (MI), C.F./P.IVA 14779560961, REA MI-2806420, in persona del suo legale rappresentante pro tempore, Vittoriano Carmine, Amministratore Unico.
Contatto per le questioni privacy: privacy@assikey.it – PEC: fidtre@pec.it
2. Responsabile della Protezione dei Dati (RPD/DPO)
FIDTRE S.R.L.S. ha valutato l'applicabilità dell'obbligo di designazione del Responsabile della Protezione dei Dati ai sensi dell'art. 37, par. 1, GDPR in relazione alla natura, all'ambito, al contesto e alle finalità dei trattamenti effettuati. Ove tale designazione sia avvenuta, i dati di contatto del RPD/DPO sono comunicati al Garante per la protezione dei dati personali e resi pubblici su www.assikey.it/privacy. Per ogni comunicazione in materia di protezione dei dati: privacy@assikey.it o fidtre@pec.it.
3. Architettura funzionale della piattaforma e modello dei ruoli privacy
3.1 Descrizione della piattaforma
Assikey è una piattaforma cloud erogata in modalità Software-as-a-Service (SaaS), accessibile all'indirizzo www.assikey.it, destinata a operatori professionali del settore assicurativo. La piattaforma consente: la gestione di richieste di preventivo su polizze assicurative; il networking professionale tra operatori iscritti; la comunicazione operativa tra utenti abilitati.
L'accesso alla piattaforma non è immediato né automatico: ogni richiesta di registrazione è sottoposta a un processo di verifica manuale da parte dell'amministratore di sistema (di seguito "Admin"), che valuta la correttezza e completezza dei dati forniti e procede all'attivazione del profilo solo a esito positivo della verifica. In pendenza di verifica, l'account è mantenuto in stato "in attesa" e non consente l'accesso alle funzionalità operative.
3.2 Ruoli utente e relative autorizzazioni di accesso
La piattaforma prevede due profili utente con autorizzazioni differenziate (RBAC – Role-Based Access Control):
a) Broker
Il Broker è l'operatore assicurativo abilitato a: creare richieste di preventivo inserendo i dati dei propri clienti da assicurare; visualizzare le richieste di preventivo aperte da altri Broker sulla piattaforma, limitatamente ai dati strettamente necessari alla formulazione dell'offerta; formulare e inviare preventivi in risposta alle richieste aperte; gestire il proprio portafoglio di richieste.
b) Intermediario
L'Intermediario è l'operatore abilitato a: creare richieste di preventivo inserendo i dati dei propri clienti; inviare tali richieste esclusivamente ai Broker a lui assegnati dalla piattaforma, sulla base di una relazione predefinita e configurata dall'Admin; non visualizzare le richieste degli altri utenti né accedere a dati di clienti non propri.
c) Admin
L'Admin è il soggetto designato da FIDTRE S.R.L.S. con accesso privilegiato alla piattaforma per le seguenti funzioni: verifica e validazione delle richieste di registrazione; attivazione, sospensione o rifiuto degli account; assegnazione del ruolo (Broker/Intermediario) e dei Broker assegnati a ciascun Intermediario; accesso ai dati necessari per il controllo operativo e la gestione delle anomalie. L'Admin agisce quale incaricato del trattamento ex art. 4, n. 10, GDPR, sulla base di istruzioni operative scritte.
3.3 Modello dei ruoli privacy
In relazione all'architettura funzionale descritta, i ruoli privacy sono così articolati:
- FIDTRE S.R.L.S. è Titolare del trattamento (art. 4, n. 7, GDPR) per i dati degli utenti registrati (Broker e Intermediari) e per i dati tecnici di navigazione raccolti sul portale.
- FIDTRE S.R.L.S. è Responsabile del trattamento ex art. 28 GDPR per i dati personali dei clienti finali degli utenti (contraenti, assicurati, potenziali assicurati) inseriti nelle richieste di preventivo, rispetto ai quali l'utente (Broker o Intermediario) opera quale Titolare autonomo del trattamento nei confronti del proprio cliente.
- I fornitori dell'infrastruttura cloud, dei servizi di posta elettronica transazionale e degli ulteriori sub-processor tecnologici sono designati sub-responsabili del trattamento ex art. 28, par. 4, GDPR, mediante appositi accordi contrattuali conformi al GDPR.
4. Categorie di dati personali trattati
4.1 Dati degli utenti registrati (Broker e Intermediari)
a) Dati raccolti in fase di registrazione e verifica
Al momento della compilazione del form di iscrizione, la piattaforma acquisisce: nome e cognome; indirizzo di posta elettronica certificata (PEC), utilizzato quale identificativo univoco di accesso; numero di telefono cellulare; denominazione/ragione sociale dell'azienda o studio di appartenenza; dati di contatto aziendali; numero di iscrizione al Registro Unico degli Intermediari Assicurativi e Riassicurativi (RUI) tenuto dall'IVASS con indicazione della sezione di iscrizione (A, B, C, D o E); codice fiscale e/o partita IVA. Tali dati sono registrati in stato "in attesa di verifica" e resi accessibili esclusivamente all'Admin per le attività di controllo e validazione.
b) Dati generati in fase di verifica e attivazione
Il processo di verifica manuale da parte dell'Admin genera ulteriori dati di trattamento: esito della verifica (attivazione, sospensione, rifiuto); data e ora dell'attivazione; ruolo assegnato (Broker/Intermediario); eventuali note interne dell'Admin; log delle operazioni di gestione account.
c) Dati del profilo professionale post-attivazione
Successivamente all'attivazione, la piattaforma tratta i seguenti dati del profilo: qualifica professionale e sezione RUI; compagnie assicurative con cui l'utente opera; rami assicurativi gestiti; area geografica di operatività; eventuali Broker assegnati (per gli Intermediari); foto profilo (immagine del volto, caricamento facoltativo); metriche di attività operativa (numero di richieste aperte/gestite, preventivi inviati/ricevuti, valutazioni ricevute dagli altri utenti del network).
d) Dati tecnici di accesso e navigazione
I sistemi informatici acquisiscono automaticamente: indirizzo IP del client; tipo e versione del browser; sistema operativo; URL delle pagine visitate e azioni effettuate; timestamp di sessione; token di autenticazione (lato server, in forma cifrata); cookie tecnici di sessione; log delle operazioni effettuate sulla piattaforma.
e) Credenziali di autenticazione
La piattaforma gestisce: password di accesso (memorizzata esclusivamente in forma hash con algoritmo crittograficamente sicuro; non accessibile in chiaro da parte di alcun soggetto, incluso l'Admin); codice OTP (One Time Password) inviato all'indirizzo PEC registrato in fase di registrazione, per la verifica dell'identità del registrante prima dell'attivazione dell'account.
4.2 Dati dei clienti finali inseriti nelle richieste di preventivo
I Broker e gli Intermediari inseriscono nelle richieste di preventivo i dati personali dei propri clienti (contraenti, assicurati, veicoli, immobili, beneficiari). Le categorie di dati variano in funzione del ramo assicurativo oggetto della richiesta:
- Ramo veicoli (RCA e rami accessori): nome, cognome, data e luogo di nascita, codice fiscale, targa, tipo e caratteristiche del veicolo, uso del veicolo, sinistri pregressi, classe di merito, dati della patente.
- Rami danni (property, responsabilità civile, infortuni non sanitari): dati anagrafici del contraente/assicurato, dati dell'oggetto assicurato (immobile, attività, etc.), dati economici rilevanti per la valutazione del rischio.
- Rami salute e vita: dati anagrafici; dati relativi allo stato di salute, alla storia clinica e alle condizioni fisiche del potenziale assicurato (categorie particolari di dati ai sensi dell'art. 9 GDPR). Tali dati sono trattati da FIDTRE S.R.L.S. in qualità di Responsabile del trattamento ex art. 28 GDPR, su istruzione del Broker/Intermediario che ne è il Titolare.
La logica di accesso ai dati dei clienti finali è governata dalle seguenti regole:
- I dati del cliente assicurato contenuti in una richiesta di preventivo sono visibili esclusivamente agli utenti che devono materialmente formulare l'offerta (regola della necessità-accesso, data minimization in senso procedurale, art. 5, par. 1, lett. c, GDPR).
- Il Broker che ha creato la richiesta accede a tutti i dati inseriti.
- Gli altri Broker iscritti alla piattaforma possono visualizzare le richieste aperte e i dati del cliente nella misura strettamente necessaria alla formulazione del preventivo.
- Gli Intermediari non accedono a richieste di altri utenti; i loro dati clienti sono visibili esclusivamente ai Broker assegnati.
- L'Admin accede ai dati dei clienti esclusivamente per finalità di gestione delle anomalie operative, supporto tecnico e verifica della conformità, nel rispetto del principio di minimizzazione.
5. Finalità del trattamento, basi giuridiche e periodi di conservazione
5.1 Finalità A – Raccolta dei dati di iscrizione e gestione della procedura di verifica e attivazione
Descrizione: acquisizione dei dati di registrazione compilati dall'utente nel form di iscrizione; mantenimento dello stato "in attesa di verifica"; verifica manuale da parte dell'Admin della correttezza, completezza e coerenza dei dati, con particolare riguardo al numero di iscrizione al RUI e alla qualifica professionale; attivazione, sospensione o rifiuto dell'account; invio dell'OTP per la verifica dell'indirizzo PEC.
Base giuridica: esecuzione del contratto o adozione di misure precontrattuali su richiesta dell'interessato (art. 6, par. 1, lett. b, GDPR); adempimento di obblighi legali connessi alla verifica dell'iscrizione al RUI-IVASS ai sensi del D.Lgs. 7 settembre 2005, n. 209 (Codice delle Assicurazioni Private) (art. 6, par. 1, lett. c, GDPR).
Conservazione: dati di registrazione e log di attivazione: per tutta la durata del rapporto contrattuale e per i successivi 10 anni ai fini di obblighi legali e difesa in giudizio. Dati delle richieste di registrazione rifiutate: 12 mesi dalla data del rifiuto, salvo contenzioso.
5.2 Finalità B – Erogazione del servizio SaaS (gestione richieste di preventivo)
Descrizione: processamento delle richieste di preventivo create dai Broker; routing delle richieste ai Broker abilitati (per le richieste dei Broker) o ai Broker assegnati (per le richieste degli Intermediari); raccolta e visualizzazione dei preventivi ricevuti; gestione dello storico delle operazioni; comunicazioni operative tra utenti nell'ambito del ciclo di vita della richiesta.
Base giuridica: esecuzione del contratto di servizio (art. 6, par. 1, lett. b, GDPR) per i dati degli utenti registrati; titolarità autonoma del Broker/Intermediario per i dati dei clienti finali (FIDTRE agisce come Responsabile ex art. 28 GDPR).
Conservazione: dati operativi (richieste, preventivi, comunicazioni): 10 anni dalla chiusura della richiesta per obblighi di legge e difesa in giudizio.
5.3 Finalità C – Gestione del network professionale e visibilità del profilo
Descrizione: pubblicazione del profilo professionale del Broker agli altri utenti registrati per consentire il funzionamento del sistema di routing delle richieste e la valutazione reciproca tra operatori. I dati del profilo dell'Intermediario sono visibili esclusivamente ai Broker a lui assegnati e all'Admin.
Base giuridica: esecuzione del contratto (art. 6, par. 1, lett. b, GDPR) per la funzionalità di routing; legittimo interesse del Titolare e degli utenti al networking professionale B2B (art. 6, par. 1, lett. f, GDPR) per la visibilità estesa del profilo del Broker nella piattaforma. Il bilanciamento di interessi è stato effettuato considerando: la natura esclusivamente professionale (non privata) dei dati; il contesto B2B della piattaforma; la ragionevole aspettativa degli operatori iscritti a essere resi visibili ad altri professionisti del settore; la possibilità per l'utente di gestire le impostazioni di visibilità.
Conservazione: dati del profilo attivo: per tutta la durata del rapporto contrattuale; dopo la cancellazione dell'account: anonimizzazione/cancellazione entro 30 giorni, salvo dati soggetti a obblighi di conservazione legale.
5.4 Finalità D – Comunicazioni transazionali e notifiche di servizio
Descrizione: invio di comunicazioni elettroniche necessarie all'erogazione del servizio: OTP di verifica in fase di registrazione; notifiche sullo stato delle richieste di preventivo (nuova richiesta disponibile, nuovo preventivo ricevuto, scadenza, aggiornamento); notifiche di attivazione/modifica/sospensione dell'account; comunicazioni operative di sistema; avvisi di manutenzione pianificata e aggiornamenti della piattaforma.
Base giuridica: esecuzione del contratto (art. 6, par. 1, lett. b, GDPR).
Conservazione: log delle comunicazioni transazionali per 24 mesi.
5.5 Finalità E – Marketing e comunicazioni promozionali
Descrizione: invio di newsletter, aggiornamenti su nuove funzionalità, inviti a eventi, webinar e sessioni formative, comunicazioni promozionali relative ai servizi Assikey/FIDTRE S.R.L.S.
Base giuridica: consenso esplicito, libero, specifico, informato e inequivocabile dell'interessato (art. 6, par. 1, lett. a, GDPR), raccolto in forma separata e documentata (timestamp + identificativo della sessione di consenso) in sede di registrazione o successivamente. Il consenso è revocabile in qualsiasi momento tramite link di disiscrizione nelle comunicazioni o scrivendo a privacy@assikey.it.
Conservazione: dati per marketing: fino alla revoca del consenso; log del consenso e della revoca: 5 anni ai fini di prova.
5.6 Finalità F – Adempimenti legali, fiscali e contabili
Descrizione: emissione e conservazione della documentazione fiscale; adempimento degli obblighi di conservazione previsti dalla normativa tributaria; gestione delle richieste delle autorità competenti (Garante, IVASS, Agenzia delle Entrate, autorità giudiziaria).
Base giuridica: adempimento di obblighi legali (art. 6, par. 1, lett. c, GDPR).
Conservazione: 10 anni ai sensi dell'art. 2220 c.c. e della normativa fiscale; documenti fiscali fino al termine del periodo di accertamento tributario (artt. 43 e 57 D.P.R. 600/1973).
5.7 Finalità G – Sicurezza informatica, prevenzione frodi e gestione degli incidenti
Descrizione: registrazione e analisi dei log di accesso, di sessione e di operazione per il rilevamento di anomalie, accessi non autorizzati, attività fraudolente; gestione e notifica degli incidenti di sicurezza (data breach) ex artt. 33–34 GDPR; implementazione e verifica periodica delle misure tecniche e organizzative ex art. 32 GDPR.
Base giuridica: legittimo interesse del Titolare alla sicurezza dei propri sistemi e alla protezione dei dati degli utenti (art. 6, par. 1, lett. f, GDPR); adempimento degli obblighi ex art. 32 GDPR.
Conservazione: log di sistema e di accesso: 12 mesi; log relativi a incidenti di sicurezza: 36 mesi.
6. Trattamento di categorie particolari di dati (art. 9 GDPR)
Le funzionalità relative ai rami assicurativi salute e vita consentono la trasmissione di dati relativi alla salute degli assicurati (art. 9, par. 1, GDPR). FIDTRE S.R.L.S. tratta tali dati esclusivamente in qualità di Responsabile del trattamento ex art. 28 GDPR, su istruzione del Broker/Intermediario che ne è il Titolare. Il Broker/Intermediario è il solo responsabile dell'esistenza di una delle basi giuridiche ammissibili ex art. 9, par. 2, GDPR (in particolare: consenso esplicito dell'assicurato ex lett. a; necessità per l'esecuzione di un contratto assicurativo ex lett. b; finalità di medicina preventiva ex lett. h, nei limiti del D.Lgs. 209/2005). FIDTRE S.R.L.S. adotta misure tecniche rafforzate per la protezione dei dati sanitari: cifratura end-to-end, controllo rigoroso degli accessi, minimizzazione del dato visualizzato.
7. Modalità del trattamento e misure di sicurezza (art. 32 GDPR)
7.1 Misure tecniche
- Cifratura dei dati in transito mediante TLS 1.2/1.3 su tutte le comunicazioni client-server.
- Cifratura dei dati a riposo (at-rest encryption) sui database contenenti dati personali.
- Autenticazione basata su PEC quale identificativo univoco e OTP per la verifica dell'identità in fase di registrazione.
- Gestione sicura delle password: memorizzazione esclusivamente in forma hash (algoritmo crittograficamente sicuro, es. bcrypt/Argon2); nessun accesso in chiaro.
- Gestione delle sessioni con token a scadenza automatica e invalidazione forzata al logout.
- Controllo degli accessi RBAC (Role-Based Access Control) con segregazione delle autorizzazioni per ruolo (Broker, Intermediario, Admin).
- Principio del minimo privilegio applicato all'accesso ai dati dei clienti finali: visibilità limitata agli utenti che devono materialmente formulare il preventivo.
- Cifratura end-to-end per i dati sanitari trasmessi nell'ambito delle richieste per rami salute/vita.
- Procedure di backup incrementale con ripristino testato periodicamente.
- Sistemi di monitoraggio per la rilevazione di anomalie e accessi non autorizzati.
- Vulnerability assessment e penetration testing periodici.
7.2 Misure organizzative
- Designazione formale degli incaricati al trattamento con istruzioni operative scritte.
- Procedure documentate per la gestione delle violazioni dei dati (data breach): notifica al Garante entro 72 ore ex art. 33 GDPR; comunicazione agli interessati ove richiesto ex art. 34 GDPR.
- Registro dei trattamenti ex art. 30 GDPR tenuto, aggiornato e disponibile su richiesta del Garante.
- Valutazioni d'impatto sulla protezione dei dati (DPIA) ex art. 35 GDPR per i trattamenti ad alto rischio (dati sanitari; accesso di Broker terzi ai dati dei clienti altrui).
- Policy di data retention documentata con revisione annuale.
8. Destinatari del trattamento
8.1 Responsabili del trattamento ex art. 28 GDPR
- Provider di infrastruttura cloud (IaaS/PaaS): hosting, storage, database.
- Provider del servizio di posta elettronica transazionale: invio OTP e notifiche di sistema.
- Provider di Content Delivery Network (CDN).
- Provider di monitoring e analisi delle performance applicative.
- Consulenti legali, fiscali e contabili, nei limiti strettamente necessari.
L'elenco aggiornato dei responsabili del trattamento è disponibile su richiesta a privacy@assikey.it.
8.2 Destinatari nell'ambito del funzionamento del servizio
- Altri Broker iscritti alla piattaforma: accedono ai dati del profilo professionale del Broker e ai dati del cliente finale limitatamente a quanto necessario per la formulazione del preventivo, sulla richiesta da questi aperta.
- Broker assegnati: accedono alle richieste degli Intermediari a loro collegati.
- Admin: accede a tutti i dati degli utenti registrati per le funzioni di gestione e controllo operativo.
8.3 Altre comunicazioni
- Autorità pubbliche, giudiziarie, tributarie o di vigilanza (Garante, IVASS, Guardia di Finanza, Agenzia delle Entrate, autorità giudiziaria): nei casi previsti dalla legge o su richiesta motivata.
I dati non sono ceduti a terzi per finalità commerciali autonome.
9. Trasferimento verso Paesi terzi (artt. 44–49 GDPR)
I dati personali sono trattati prevalentemente su infrastrutture ubicate nello Spazio Economico Europeo (SEE). Eventuali trasferimenti verso Paesi terzi avvengono esclusivamente verso Paesi che beneficiano di una decisione di adeguatezza ex art. 45 GDPR, oppure in presenza di garanzie appropriate ex art. 46 GDPR (Clausole Contrattuali Standard, Decisione 2021/914/UE). L'interessato può richiedere informazioni sulle garanzie adottate scrivendo a privacy@assikey.it.
10. Periodi di conservazione (riepilogo)
- Dati di registrazione (account attivo): per tutta la durata del rapporto contrattuale.
- Dati di registrazione (account cancellato): 10 anni da cancellazione.
- Dati di registrazione (iscrizione rifiutata): 12 mesi dal rifiuto.
- Dati in attesa di verifica: fino all'esito della verifica; in caso di rifiuto, 12 mesi.
- Dati operativi (richieste, preventivi, comunicazioni): 10 anni dalla chiusura.
- Log di accesso e sistema: 12 mesi.
- Log incidenti di sicurezza: 36 mesi.
- Dati fiscali e contabili: 10 anni ex art. 2220 c.c.
- Consensi marketing: fino a revoca; log dei consensi: 5 anni.
- Cookie tecnici: durata sessione o max 12 mesi.
- Cookie analitici: max 13 mesi (Linee Guida Garante 2021).
11. Diritti degli interessati (artt. 15–22 GDPR)
In qualità di interessato, l'utente può esercitare i seguenti diritti:
- Accesso (art. 15 GDPR): conferma del trattamento e accesso alle informazioni.
- Rettifica (art. 16 GDPR): correzione di dati inesatti o integrazione di dati incompleti.
- Cancellazione (art. 17 GDPR): nei casi previsti, fermo il rispetto degli obblighi di conservazione.
- Limitazione (art. 18 GDPR): nei casi previsti dall'art. 18, par. 1, GDPR.
- Portabilità (art. 20 GDPR): ricezione dei dati in formato strutturato e leggibile da dispositivo automatico, nei casi in cui il trattamento si basa su contratto o consenso ed è automatizzato.
- Opposizione (art. 21 GDPR): per motivi connessi alla situazione particolare, ai trattamenti fondati su legittimo interesse; in qualsiasi momento, ai trattamenti per marketing diretto.
- Revoca del consenso (art. 7, par. 3, GDPR): in qualsiasi momento, senza pregiudizio per i trattamenti già effettuati.
- Non essere sottoposto a decisioni automatizzate (art. 22 GDPR).
Richieste a: privacy@assikey.it o fidtre@pec.it, con copia di documento di identità. Risposta entro 30 giorni, prorogabili di ulteriori 60 giorni (art. 12, par. 3, GDPR).
12. Diritto di reclamo (art. 77 GDPR)
L'interessato può proporre reclamo al Garante per la protezione dei dati personali: www.garanteprivacy.it – Piazza Venezia 11, 00187 Roma – PEC: garante@gpdp.it – tel. +39 06.696771. Resta ferma la possibilità di adire l'autorità giudiziaria (art. 79 GDPR).
13. Cookie e tecnologie di tracciamento
Le informazioni complete sull'utilizzo di cookie sono contenute nella Cookie Policy disponibile su www.assikey.it/cookie-policy, gestibile tramite la Consent Management Platform (CMP) integrata nel portale, conforme alle Linee Guida del Garante del 10 giugno 2021 e alla Deliberazione n. 231/2021.
14. Modifiche all'informativa
FIDTRE S.R.L.S. si riserva la facoltà di aggiornare la presente informativa. Modifiche sostanziali sono comunicate agli utenti registrati tramite notifica all'indirizzo PEC associato all'account con preavviso di almeno 15 giorni, salvo modifiche richieste da sopravvenuti obblighi di legge. La versione aggiornata con data di revisione è sempre disponibile su www.assikey.it/privacy.