Lingue: English · Čeština · Deutsch · Español · Français · Italiano · Nederlands · Polski · Português · Română
Questo documento esiste in dieci lingue. La versione inglese è quella di riferimento.
Informativa sulla privacy di cosmetiFULL
Ultimo aggiornamento: 10 settembre 2026 · Si applica a: la piattaforma cosmetiFULL e tutti i servizi forniti al suo interno
La versione inglese è la versione di riferimento e prevale in caso di divergenza tra le versioni. Per i consumatori, la versione nella lingua in cui hai concluso il contratto prevale a tuo favore dove le due divergano, e dove una clausola non sia chiara prevale l'interpretazione a te più favorevole.
1. Chi siamo, e in quale veste
cosmetiFULL è una piattaforma di servizi digitali per il settore cosmetico, gestita da:
Nicodemo & Signa Company Srl
Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Romania
Numero di identificazione IVA / codice unico di registrazione: RO15617609
Numero di iscrizione al Registro del Commercio: J02/809/2003
Email: info@cosmetifull.com
In questa informativa «noi», «ci» e «nostro» indicano Nicodemo & Signa Company Srl.
Non abbiamo lo stesso ruolo per tutti i dati presenti sulla piattaforma, e la differenza è rilevante per te.
- Siamo titolari del trattamento per i dati di account, autenticazione e accesso, per i dati sui crediti prepagati e sugli acquisti, per i dati di fatturazione e contabili, per i log tecnici e di sicurezza della piattaforma e per le nostre comunicazioni con te.
- Siamo responsabili del trattamento per i contenuti che un cliente carica e per i dati personali in essi contenuti. In quel caso il titolare del trattamento è il cliente e noi agiamo sulla base delle sue istruzioni documentate, in forza di un accordo sul trattamento dei dati concluso con lui ai sensi dell'art. 28 del GDPR. L'Articolo 4 di questa informativa spiega che cosa significa in pratica e a chi devi rivolgerti.
Manteniamo lo stesso ruolo per ogni servizio della piattaforma, presente e futuro. Oggi la piattaforma comprende LabelCheck (revisione delle etichette cosmetiche rispetto alle norme UE, attualmente in beta) ed ExpertDesk (consulenza professionale generata da un sistema di intelligenza artificiale, in prova con un gruppo ristretto di professionisti). ExpertDesk ha una propria informativa, che trovi dentro l'applicazione e che si applica al posto di questa per il contenuto delle sue conversazioni. Altri servizi, fra cui PIFBuilder e FormulaArchive, sono in costruzione e non ancora in vendita. Quando saranno disponibili, saranno coperti da questa stessa informativa, salvo che per uno di essi ne pubblichiamo una specifica.
2. Contatto privacy e responsabile della protezione dei dati
Non abbiamo designato un responsabile della protezione dei dati (DPO), perché i nostri trattamenti non rientrano nei casi elencati all'art. 37, paragrafo 1, del GDPR: non siamo un'autorità pubblica, le nostre attività principali non consistono nel monitoraggio regolare e sistematico su larga scala di persone, e non trattiamo categorie particolari di dati su larga scala.
Per qualsiasi domanda su questa informativa o sui tuoi dati, scrivi a info@cosmetifull.com. È il nostro unico punto di contatto pubblico per le questioni privacy.
3. A chi si applica questa informativa
Questa informativa si applica a tutte le persone i cui dati personali sono trattati da noi, e in particolare a:
- clienti professionali: imprese, professionisti e i loro utenti autorizzati;
- consumatori: persone fisiche che acquistano per finalità estranee alla propria attività commerciale, industriale, artigianale o professionale;
- persone nominate all'interno dei documenti che un cliente carica, per le quali l'Articolo 4 spiega la posizione.
Dove una regola vale solo per i consumatori, lo indichiamo. L'Articolo 22 raccoglie i punti che riguardano specificamente i consumatori.
4. Dove siamo responsabili del trattamento, e non titolari
Buona parte di ciò che passa dalla piattaforma non è un nostro dato e non è trattato per finalità nostre. Quando un produttore, un consulente o un valutatore della sicurezza carica un artwork di etichetta, una formulazione o un dossier, quel materiale può contenere nomi di persone: la persona responsabile stampata su una confezione, un contatto tecnico, un valutatore della sicurezza che firma un documento.
Per quei dati:
- il titolare del trattamento è il cliente che li carica. È lui a decidere perché sono trattati e che cosa ne viene fatto.
- noi siamo responsabili del trattamento. Li trattiamo solo per eseguire le funzioni che il cliente richiede, sulla base delle sue istruzioni documentate, e mai per finalità nostre.
- Il rapporto è regolato dall'Accordo sul trattamento dei dati allegato alle nostre Condizioni generali di contratto, che contiene quanto richiesto dall'art. 28, paragrafo 3, del GDPR, compreso l'elenco dei sub-responsabili e il preavviso che ricevi prima che uno di essi cambi.
I livelli di persone coinvolte sono diversi: l'organizzazione cliente, il suo personale, gli utenti che invita con accesso in sola lettura e i professionisti esterni con cui sceglie di condividere un documento. Tutto questo lo decide l'organizzazione all'interno della piattaforma.
Se sei nominato in un documento caricato da un nostro cliente, l'obbligo di informarti ai sensi degli artt. 13 e 14 del GDPR spetta a quell'organizzazione, non a noi, perché è l'organizzazione ad avere il rapporto con te e a decidere che cosa fare dei tuoi dati. Se ci scrivi per esercitare un diritto su quei dati, non decidiamo noi sulla richiesta: la trasmettiamo all'organizzazione senza indebito ritardo e la aiutiamo a risponderti, come richiede l'art. 28, paragrafo 3, lettera e), del GDPR. Indicaci a quale impresa appartiene il documento e la indirizzeremo.
Il resto di questa informativa descrive i dati per i quali noi siamo titolari del trattamento, salvo dove indicato diversamente.
5. Quali dati trattiamo
5.1 Dati di account
Nome, indirizzo email, ragione sociale dove applicabile, password conservata come hash, ruolo all'interno di un account aziendale, lingua e preferenze di interfaccia, data di registrazione.
5.2 Contenuti che carichi (per questi siamo responsabili del trattamento, vedi Articolo 4)
Gli artwork di etichetta, i testi, le formulazioni e la documentazione di prodotto che carichi, le analisi e i documenti salvati nel tuo account, e i tuoi messaggi nella chat di chiarimento.
Le immagini che carichi per un'analisi sono trattate per produrre il risultato e non vengono conservate: quello che resta nel tuo account è l'analisi, il suo riepilogo, le versioni e i tuoi messaggi. I documenti che alleghi a una dichiarazione, e i file che alleghi a un messaggio di feedback, vengono conservati.
Non chiediamo categorie particolari di dati personali e non dovresti caricarne.
5.3 Dati di acquisto e fatturazione
Questa categoria esiste perché la piattaforma è a pagamento. Trattiamo:
- per i clienti professionali: ragione sociale, indirizzo di fatturazione, Paese, numero di identificazione IVA o codice identificativo fiscale;
- per i consumatori: nome e indirizzo di fatturazione;
- l'esito della verifica del numero di identificazione IVA descritta all'Articolo 15, compreso il caso in cui il sistema non abbia potuto rispondere;
- gli elementi usati per determinare il tuo Paese ai fini IVA, cioè l'indirizzo di fatturazione che ci comunichi e l'indirizzo IP dell'acquisto, come richiede l'articolo 24 ter del regolamento di esecuzione (UE) n. 282/2011;
- i dati di acquisto: data, quantità di crediti acquistati, importo, valuta, trattamento IVA applicato;
- il saldo crediti e lo storico dei consumi sui servizi della piattaforma;
- numero di fattura, data della fattura e copia della fattura;
- l'identificativo della transazione e, dove applicabile, l'identificativo del rimborso ricevuto da Stripe;
- per i consumatori: la registrazione della richiesta espressa di esecuzione immediata e della presa d'atto resa ai sensi dell'Articolo 34 delle Condizioni generali di contratto, e la registrazione di ogni dichiarazione di recesso che ci invii.
Gli elementi di fatturazione non sono facoltativi. Sono ciò che la legge fiscale impone di riportare in fattura (art. 319 della legge n. 227/2015, il Codice tributario rumeno).
5.4 Dati della carta di pagamento
Non trattiamo i dati delle carte di pagamento. Vedi Articolo 6.
5.5 Dati di utilizzo e dati tecnici
Log necessari a far funzionare e a mettere in sicurezza la piattaforma: marche temporali, indirizzo IP, user agent, metadati delle richieste, log di errore, registrazioni di utilizzo per account, eventi di sicurezza.
5.6 Comunicazioni
I messaggi che ci invii tramite il canale di feedback nell'applicazione e via email, compresi i file che vi alleghi, e le nostre risposte.
Questa categoria comprende anche i dati che ci fornisci quando ci chiedi di ricontattarti sul piano Enterprise: il tuo nome, il tuo indirizzo email, il nome della tua azienda, il tuo numero di telefono e, se lo aggiungi, il tuo messaggio.
6. Che fine fanno i dati della tua carta
Il pagamento avviene su una pagina di pagamento ospitata da Stripe. Il numero della carta, la data di scadenza e il codice di sicurezza sono raccolti da Stripe direttamente sui sistemi di Stripe. Non transitano mai dai nostri sistemi, non li vediamo mai e non li conserviamo mai.
Per ogni pagamento riceviamo solo l'esito (riuscito, non riuscito, rimborsato), l'identificativo della transazione e gli elementi che ci servono per emettere la fattura.
7. Perché trattiamo i tuoi dati, e su quale base giuridica
7.1 Per fornire la piattaforma ed eseguire il contratto con te
Base giuridica: art. 6, paragrafo 1, lettera b), del GDPR (esecuzione di un contratto).
Creazione e gestione del tuo account e dell'account aziendale; esecuzione dei servizi che richiedi; salvataggio di analisi e documenti nel tuo account; funzionamento della chat e delle traduzioni che richiedi; vendita e accredito dei crediti prepagati; incasso del prezzo; scalo dei crediti man mano che usi i servizi; gestione dei rimborsi dei crediti non consumati; messaggi di servizio collegati al tuo acquisto, come la conferma del contratto.
7.2 Per emettere le fatture, tenere la contabilità e trasmettere i dati all'amministrazione finanziaria
Base giuridica: art. 6, paragrafo 1, lettera c), del GDPR (adempimento di un obbligo legale), con l'obbligo indicato per nome:
- emissione della fattura e suo contenuto obbligatorio: art. 319 della legge n. 227/2015 (Codice tributario rumeno);
- tenuta delle scritture contabili e dei documenti giustificativi: artt. 23 e 25 della legge sulla contabilità n. 82/1991;
- conservazione delle copie delle fatture emesse e ricevute: art. 319, commi da (31) a (35), della legge n. 227/2015;
- trasmissione della fattura tramite il sistema nazionale RO e-Factura per le operazioni con luogo della prestazione in Romania: OUG n. 120/2021, estesa al B2B dalla legge n. 296/2023 e al B2C dall'OUG n. 69/2024;
- conservazione della prova che le informazioni precontrattuali sono state fornite e che un consumatore ha chiesto espressamente l'esecuzione immediata, che è la prova che dobbiamo essere in grado di produrre ai sensi della normativa a tutela dei consumatori.
Questo trattamento prosegue anche se chiudi il tuo account. Vedi Articolo 17.
7.3 Per determinare il tuo trattamento IVA e verificare il tuo numero di identificazione IVA
Base giuridica: art. 6, paragrafo 1, lettera c), del GDPR (adempimento di un obbligo legale).
L'obbligo consiste nel determinare il luogo della prestazione e il trattamento IVA dell'operazione e nel conservare la prova della tua qualità di soggetto passivo e del tuo Paese: articoli 44 e 59 quater della direttiva 2006/112/CE e articolo 24 ter del regolamento di esecuzione (UE) n. 282/2011, recepiti nella legge n. 227/2015 (Codice tributario rumeno). Vedi l'Articolo 15 per il funzionamento della verifica.
7.4 Per prevenire le frodi sui pagamenti e gli abusi sui crediti prepagati
Base giuridica: art. 6, paragrafo 1, lettera f), del GDPR (legittimo interesse).
Il nostro legittimo interesse, dichiarato in modo esplicito come richiede l'art. 13, paragrafo 1, lettera d), del GDPR, è prevenire i pagamenti fraudolenti, l'uso non autorizzato della carta altrui e l'abuso dei crediti prepagati, a tutela nostra e dei nostri clienti. Vi rientra il controllo automatizzato su un acquisto descritto all'Articolo 9. I controlli antifrode sulla transazione di pagamento in sé sono svolti da Stripe con strumenti propri e secondo regole proprie, come spiegato all'Articolo 12.
7.5 Per mantenere la piattaforma sicura e funzionante
Base giuridica: art. 6, paragrafo 1, lettera f), del GDPR (legittimo interesse).
Il nostro legittimo interesse è mantenere il servizio disponibile, sicuro e funzionante: log di sicurezza, prevenzione degli abusi, diagnosi degli errori e pianificazione della capacità.
7.6 Per produrre statistiche aggregate sull'uso della piattaforma
Base giuridica: art. 6, paragrafo 1, lettera f), del GDPR (legittimo interesse).
Il nostro legittimo interesse è capire quali criticità regolatorie sono più frequenti, per migliorare i servizi e pubblicare analisi di settore. Che cosa conserviamo per questa finalità, e come, è descritto all'Articolo 19. Puoi opporti a questo trattamento ai sensi dell'Articolo 21, e i clienti professionali possono anche chiederci di escludere il proprio account.
7.7 Per classificare il feedback che ci invii
Base giuridica: art. 6, paragrafo 1, lettera f), del GDPR (legittimo interesse).
Il nostro legittimo interesse è fare in modo che una reale correzione regolatoria segnalata da un utente non vada persa tra i messaggi. Come funziona, e il ruolo del nostro fornitore di intelligenza artificiale, è descritto all'Articolo 8.
7.8 Per migliorare la nostra base di conoscenza regolatoria curata a partire dai contenuti caricati
Base giuridica: art. 6, paragrafo 1, lettera a), del GDPR (consenso).
Quando un'organizzazione ci dà un consenso scritto separato, possiamo riutilizzare il contenuto delle etichette e dei dossier che ha caricato per migliorare la nostra base di conoscenza regolatoria curata. Senza quel consenso il contenuto non viene riutilizzato per questa finalità. Il consenso può essere revocato in qualsiasi momento scrivendo a info@cosmetifull.com, senza pregiudicare il trattamento svolto prima della revoca (art. 7, paragrafo 3, del GDPR), e la revoca non ha alcuna conseguenza sul servizio.
7.9 Per risponderti
Base giuridica: art. 6, paragrafo 1, lettere b) e f), del GDPR.
Risposte ai tuoi messaggi e ai tuoi feedback, e comunicazioni operative sul servizio.
Quando ci chiedi di ricontattarti sul piano Enterprise, usiamo quei dati solo per chiamarti o risponderti per iscritto su quella richiesta. La base giuridica è l'art. 6, paragrafo 1, lettera b), del GDPR (misure precontrattuali adottate su tua richiesta) e, quando agisci per conto di un'azienda, l'art. 6, paragrafo 1, lettera f), del GDPR (il nostro legittimo interesse a rispondere a una richiesta commerciale): a questo trattamento puoi opporti come indicato all'Articolo 21. Non usiamo quei dati per finalità di marketing.
Fatta eccezione per la finalità dell'Articolo 7.8, non usiamo il consenso come base giuridica. In particolare non lo usiamo per la fatturazione, la contabilità o la prevenzione delle frodi, perché quel trattamento non può interrompersi su richiesta: ci è imposto dalla legge o è necessario a proteggere il servizio.
8. Trattamenti con intelligenza artificiale e trasparenza
Le analisi, le bozze e le risposte prodotte dalla piattaforma sono generate da un sistema di intelligenza artificiale. Quando usi la chat o una qualsiasi funzione assistita, stai interagendo con un sistema di intelligenza artificiale e non con un operatore umano. Lo dichiariamo anche nell'interfaccia, in linea con l'obbligo di trasparenza dell'articolo 50 del regolamento (UE) 2024/1689, che si applica dal 2 agosto 2026.
I contenuti che carichi sono trattati attraverso l'API del nostro fornitore di intelligenza artificiale (Anthropic) per produrre i tuoi risultati. In forza delle condizioni commerciali che regolano il nostro uso di quell'API, i contenuti caricati non sono usati per addestrare i modelli del fornitore.
Usiamo lo stesso fornitore anche per classificare il feedback che ci invii, in modo che una reale correzione regolatoria non vada persa tra i messaggi. Il messaggio, un breve estratto dell'analisi a cui si riferisce e la classificazione vengono conservati, la proposta che ne deriva è sempre rivista da una persona prima che qualcosa cambi, e vale la stessa esclusione contrattuale dall'addestramento.
Il nostro fornitore di intelligenza artificiale conserva i contenuti trasmessi e i risultati non oltre 30 giorni dalla ricezione o dalla generazione, salvo il periodo più lungo che il fornitore applica ai casi di violazione della sua policy d'uso, ai fini del monitoraggio degli abusi, e per nessun'altra finalità. Non autorizziamo alcun ulteriore utilizzo.
I risultati hanno natura informativa e possono contenere errori. Assistono la revisione professionale, non sostituiscono il giudizio di un professionista qualificato e non certificano la conformità. La responsabilità della conformità di un prodotto cosmetico resta in capo all'operatore economico e alla persona responsabile ai sensi del regolamento (CE) n. 1223/2009.
9. Controlli automatizzati su acquisti e account
Non facciamo profilazione.
Esiste un controllo automatizzato sull'acquisto, limitato a una cosa sola: un acquisto con dati anomali, per esempio una quantità di crediti insolitamente elevata o un account che non riusciamo ad abbinare, viene messo in attesa automaticamente e rivisto da una persona prima che i crediti siano accreditati. La decisione di sospendere un account o di rifiutare un acquisto è sempre presa da una persona, mai dal sistema. Puoi chiederci di riesaminare l'esito scrivendo a info@cosmetifull.com.
Anche il pagamento in sé può essere rifiutato o bloccato automaticamente dai sistemi antifrode di Stripe, secondo criteri propri di Stripe. Quella valutazione è fatta da Stripe, non da noi. Se un tuo pagamento viene rifiutato puoi scriverci e puoi anche contattare direttamente Stripe.
10. Che cosa succede se non fornisci i tuoi dati
Alcuni dati sono richiesti dalla legge, altri dal contratto:
- Richiesti dalla legge fiscale: ragione sociale o nome, indirizzo di fatturazione e, per i soggetti passivi, il numero di identificazione IVA. Senza questi non possiamo emettere una fattura e quindi non possiamo venderti crediti.
- Richiesti dal contratto: indirizzo email e password, senza i quali non possiamo creare né mettere in sicurezza un account.
- Facoltativi: tutto il resto, per esempio un contatto amministrativo aggiuntivo. Non fornirlo non ha altra conseguenza che la perdita di quella comodità.
11. Chi riceve i tuoi dati
Teniamo corta la catena dei fornitori. I destinatari si dividono in tre gruppi diversi, e la differenza conta, perché non hanno gli stessi doveri nei tuoi confronti.
11.1 Gruppo A: responsabili del trattamento che agiscono su nostra istruzione (art. 28 del GDPR)
| Destinatario | Che cosa fa per noi | Che cosa riceve |
|---|---|---|
| Cloudflare, Inc. (Stati Uniti, infrastruttura distribuita a livello mondiale) | Hosting, database, archiviazione dei file, sicurezza perimetrale | Tutti i dati di servizio così come conservati sulla sua piattaforma: dati di account, contenuti caricati, analisi, log tecnici e di sicurezza |
| Anthropic | Elaborazione con intelligenza artificiale dei contenuti che carichi, per produrre i tuoi risultati, e classificazione del feedback che ci invii | I contenuti trasmessi per l'elaborazione e i messaggi di feedback inviati per la classificazione, compreso un breve estratto dell'analisi a cui un feedback si riferisce. Nessuna credenziale, nessun dato di pagamento, nessun log di sicurezza |
| Amazon SES (Amazon Web Services, regione Europa, Francoforte) | Invio delle email di servizio: inviti, notifiche di accesso, reimpostazione della password, conferma del contratto, comunicazioni operative | Indirizzo email del destinatario, nome, organizzazione, oggetto e contenuto del messaggio transazionale |
| Proton AG (Svizzera, server in Svizzera, Germania o Norvegia) | Ospita la nostra casella email aziendale, compreso l'indirizzo info@cosmetifull.com | Le email che ci invii, compresi i file che vi alleghi, e le nostre risposte; i dati che ci fornisci quando ci chiedi di ricontattarti sul piano Enterprise: il tuo nome, il tuo indirizzo email, il nome della tua azienda, il tuo numero di telefono e, se lo aggiungi, il tuo messaggio |
| SmartBill (Intelligent IT SRL, Romania) | Emissione delle nostre fatture | Ragione sociale o nome, indirizzo di fatturazione, numero di identificazione IVA, dati della fattura |
| Airtable | I nostri archivi interni di gestione della relazione con il cliente | Dati di contatto e di account, e lo storico commerciale del nostro rapporto con te |
Non ci avvaliamo di un responsabile del trattamento senza un accordo sul trattamento dei dati conforme all'art. 28 del GDPR. Ciascuno dei destinatari sopra elencati tratta i dati solo sulla base delle nostre istruzioni documentate e non può usarli per finalità proprie.
11.2 Telegram: un canale interno, dichiarato per quello che è
Usiamo un canale Telegram, strettamente interno al nostro team, per essere avvisati immediatamente quando arriva un messaggio di feedback. Quella notifica contiene il tuo nome, il tuo indirizzo email, la tua ragione sociale e il testo del messaggio che ci hai inviato, compreso un breve estratto dell'analisi a cui un feedback si riferisce. Non contiene mai il contenuto dei documenti che carichi. Usiamo questo canale anche per essere avvisati quando arriva una richiesta di essere ricontattati sul piano Enterprise: quell'avviso contiene solo un testo fisso e nessuno dei tuoi dati.
Telegram non mette a disposizione un accordo sul trattamento dei dati per i bot. Lo diciamo apertamente invece di dichiarare una garanzia che non abbiamo, ed è la ragione per cui limitiamo questo canale agli avvisi interni e ne teniamo fuori il contenuto dei tuoi documenti. Telegram è stabilita fuori dallo Spazio economico europeo.
11.3 Gruppo B: destinatari che decidono autonomamente come trattare i dati
Questi destinatari decidono autonomamente come trattare i dati che ricevono. Agiscono come titolari autonomi del trattamento, ciascuno secondo la propria informativa e i propri obblighi di legge:
| Destinatario | Che cosa fa | Che cosa riceve |
|---|---|---|
| ANAF, l'amministrazione finanziaria rumena, tramite il sistema RO e-Factura (Articolo 14) | Riceve la fattura in forza di un obbligo di legge | La fattura e le eventuali note di credito, con i dati di fatturazione che contengono |
| La Commissione europea (VIES) (Articolo 15) | Risponde alla nostra interrogazione di validazione di un numero di identificazione IVA UE | Solo il numero di identificazione IVA interrogato, insieme al nostro |
| La nostra banca | Regolamento dei pagamenti e dei rimborsi | Importo, riferimento della transazione, i dati del nostro conto |
| Il nostro commercialista o revisore esterno | Tiene la nostra contabilità, secondo i propri obblighi professionali | I documenti contabili, fatture comprese |
| I nostri consulenti legali | Solo in caso di controversia | Solo i dati necessari a quella specifica controversia |
11.4 Stripe: un ruolo misto
Stripe è trattata a parte perché il suo ruolo è misto. Vedi Articolo 12.
12. Perché Stripe ha un ruolo misto
Stripe ha un ruolo misto, e preferiamo dirlo apertamente invece di semplificarlo:
- Stripe è nostro responsabile del trattamento per la parte in cui incassa il pagamento su nostra istruzione e ce ne comunica l'esito.
- Stripe è titolare autonomo del trattamento per la parte in cui decide, o la legge decide per lei, che cosa fare dei tuoi dati. Stripe è un prestatore di servizi di pagamento vigilato, soggetto in proprio alle norme antiriciclaggio, di identificazione della clientela e sui servizi di pagamento. Quelle finalità sono determinate dalla legge e da Stripe, non da noi. Non possiamo dare istruzioni a Stripe su quali dati raccogliere, per quanto tempo conservarli o a chi comunicarli.
Stripe riceve il tuo nome, il tuo indirizzo email, la tua ragione sociale, il tuo indirizzo di fatturazione, il tuo numero di identificazione IVA dove applicabile, e l'importo e l'identificativo della transazione. Per la parte in cui Stripe è titolare, l'invio dei tuoi dati a Stripe è una comunicazione tra due titolari distinti. Non siamo contitolari del trattamento con Stripe.
13. Perché SmartBill è responsabile del trattamento
SmartBill è il caso opposto, e vale la pena spiegarne il motivo.
SmartBill è il software che noi usiamo per emettere la nostra fattura. Riceve la tua ragione sociale, il tuo indirizzo e il tuo numero di identificazione IVA perché glieli trasmettiamo noi, li tratta secondo le nostre istruzioni e non ha un obbligo professionale proprio riguardo al contenuto della fattura. È quindi un responsabile del trattamento ai sensi dell'art. 28 del GDPR, vincolato da un accordo sul trattamento dei dati.
Il nostro commercialista o revisore esterno, che riceve gli stessi documenti, è invece un titolare autonomo del trattamento, perché quel ruolo è regolato dalla legge ed è il professionista a decidere di che cosa ha bisogno e per quanto tempo.
14. ANAF ed e-Factura
Per i clienti la cui operazione ha luogo della prestazione in Romania, la fattura è trasmessa all'amministrazione finanziaria rumena attraverso il sistema nazionale RO e-Factura.
L'ANAF non è un nostro fornitore e non agisce per nostro conto. È un'autorità che riceve i dati in forza di un obbligo di legge e li tratta come titolare autonomo. Questa trasmissione non richiede il tuo consenso e non può essere disattivata. Lo stesso vale per la nota di credito emessa dopo un rimborso.
15. Verifica del numero di identificazione IVA (VIES)
Prima di applicare o non applicare l'inversione contabile, verifichiamo il numero di identificazione IVA che ci comunichi in VIES, il sistema della Commissione europea, per i numeri rilasciati nell'Unione europea. VIES è un sistema di un'istituzione dell'UE e l'interrogazione non comporta alcun trasferimento fuori dallo Spazio economico europeo.
In risposta riceviamo se il numero è valido, oppure che il sistema non ha potuto rispondere, esito che viene registrato a parte, e, dove il sistema li fornisce, il nome e l'indirizzo associati a quel numero. Conserviamo la prova della verifica, con la data e l'esito, come documento giustificativo del trattamento IVA applicato al tuo acquisto.
Per una ditta individuale il numero di identificazione IVA è un dato personale, ed è per questo che dichiariamo questa verifica anche se sembra un'informazione riferita a un'impresa.
16. Trasferimenti fuori dallo Spazio economico europeo
Alcuni dei nostri fornitori sono stabiliti fuori dallo Spazio economico europeo, o appartengono a gruppi che lo sono. Per ciascuno indichiamo il Paese e la garanzia effettivamente applicata:
| Fornitore | Paese del fornitore | Dove sono trattati i dati | Garanzia applicata |
|---|---|---|---|
| Cloudflare, Inc. | Stati Uniti | Infrastruttura distribuita a livello mondiale | Cloudflare Data Processing Addendum, comprensivo delle clausole contrattuali tipo adottate dalla Commissione europea (art. 46, paragrafo 2, lettera c), del GDPR) |
| Anthropic | Anthropic Ireland, Limited, Irlanda | Stati Uniti | Anthropic Data Processing Addendum, comprensivo delle clausole contrattuali tipo (art. 46, paragrafo 2, lettera c), del GDPR), insieme all'impegno contrattuale che i contenuti caricati non sono usati per addestrare i modelli |
| Amazon SES | Amazon Web Services EMEA SARL, Lussemburgo | Regione Europa, Francoforte | Trattamento all'interno dello SEE. L'AWS GDPR Data Processing Addendum, che incorpora le clausole contrattuali tipo, copre eventuali accessi dall'esterno dello SEE, per esempio per l'assistenza tecnica |
| Proton AG | Svizzera | Svizzera, Germania o Norvegia | Decisione di adeguatezza della Commissione europea per la Svizzera, decisione 2000/518/CE (art. 45 del GDPR). L'accordo sul trattamento dei dati di Proton, che fa parte dei suoi termini di servizio, impegna Proton a trasferire i dati, per quanto possibile, solo verso la Svizzera, l'Unione europea o Paesi oggetto di una decisione di adeguatezza, e altrimenti ad avvalersi di clausole contrattuali tipo o di un altro strumento di trasferimento previsto dalla normativa sulla protezione dei dati |
| SmartBill | Romania | Romania | Nessun trasferimento fuori dallo SEE |
| Airtable | Stati Uniti | Stati Uniti | Accordo sul trattamento dei dati comprensivo delle clausole contrattuali tipo (art. 46, paragrafo 2, lettera c), del GDPR) |
| Stripe, parte come responsabile del trattamento | Stripe Payments Europe Limited, Irlanda, per i clienti europei | Irlanda, con trasferimenti infragruppo verso gli Stati Uniti | Le condizioni di trattamento dei dati di Stripe, comprensive delle clausole contrattuali tipo (art. 46, paragrafo 2, lettera c), del GDPR) |
| Stripe, parte come titolare autonomo | Stessa entità, parte di un gruppo stabilito negli Stati Uniti | Deciso da Stripe | Ogni trasferimento ulteriore è deciso da Stripe sotto la propria responsabilità e secondo la propria informativa. Non dichiariamo una garanzia su un trasferimento che non controlliamo |
| Telegram (solo avvisi interni, Articolo 11.2) | Fuori dallo Spazio economico europeo | Fuori dallo Spazio economico europeo | Questo fornitore non mette a disposizione alcun accordo sul trattamento dei dati. Per questo teniamo il contenuto dei tuoi documenti fuori da questo canale |
Puoi chiederci copia delle garanzie che deteniamo scrivendo a info@cosmetifull.com.
17. Per quanto tempo conserviamo i tuoi dati
Dati diversi hanno periodi di conservazione diversi. Non usiamo una formula unica e generica.
| Dati | Per quanto tempo li conserviamo |
|---|---|
| Dati di account | Per tutta la vita dell'account, poi cancellati, di regola subito su tua richiesta |
| Analisi e documenti salvati nel tuo account | Restano scaricabili per 30 giorni dopo la chiusura, poi cancellati entro i 60 giorni successivi, o prima su tua richiesta |
| File allegati a un feedback e documenti allegati a una dichiarazione | Finché non li cancelli, o finché l'account non viene cancellato |
| Log di sicurezza e di utilizzo | 12 mesi dalla data dell'evento, poi cancellati |
| Metadati di recapito delle email transazionali e log dei mancati recapiti | 12 mesi dalla data del messaggio, poi cancellati. Il registro delle conferme che documentano un contratto segue invece lo stesso periodo delle scritture contabili, perché è la prova che il documento contrattuale è stato consegnato |
| Archivi di gestione della relazione con il cliente, e richieste di essere ricontattati sul piano Enterprise | Per la durata del rapporto e per 24 mesi dall'ultimo contatto |
| Metadati statistici per analisi, senza contenuto (Articolo 19) | Conservati senza limite di tempo, in forma pseudonimizzata, e scollegati dal tuo account quando l'account viene cancellato |
| Messaggi di feedback e di assistenza | Per tutta la vita dell'account, poi cancellati |
| Registro dei crediti e prospetti di utilizzo | Lo stesso periodo delle scritture contabili che supportano |
| Fatture, dati di fatturazione, scritture contabili e prova della verifica IVA | Cinque anni, calcolati dal 1° luglio dell'anno successivo all'esercizio in cui il documento è stato redatto |
| Copie nei nostri backup | Fino a 30 giorni dopo la cancellazione, dopo di che la copia stessa viene sovrascritta |
17.1 Il periodo contabile, spiegato
La legge rumena (artt. 23 e 25 della legge sulla contabilità n. 82/1991, come modificata dalla legge n. 36/2023 in vigore dal 15 gennaio 2023) impone di conservare le scritture contabili obbligatorie e i documenti giustificativi che le supportano, fatture comprese, per cinque anni calcolati dal 1° luglio dell'anno successivo all'esercizio in cui sono stati redatti. In pratica, per una fattura emessa nel 2026 il periodo decorre dal 1° luglio 2027 e termina il 30 giugno 2032.
Quel periodo coincide con il termine di prescrizione tributaria: ai sensi dell'art. 110 della legge n. 207/2015 (Codice di procedura tributaria) il diritto dell'amministrazione finanziaria di accertare i crediti tributari si prescrive in cinque anni, che decorrono dal 1° luglio dell'anno successivo a quello cui l'obbligazione tributaria si riferisce. Il numero è preso dalla legge, non è una nostra stima.
17.2 Chiudere l'account non cancella le tue fatture
È il punto che sorprende più spesso i clienti, quindi lo diciamo in anticipo. La chiusura del tuo account cancella l'account, le tue analisi e i contenuti che hai caricato, secondo i tempi della tabella qui sopra. Non cancella la fattura e i dati di fatturazione che vi stanno dietro, che dobbiamo conservare fino alla scadenza del periodo di legge indicato sopra. Una richiesta di cancellazione non può accorciare quel periodo (art. 17, paragrafo 3, lettera b), del GDPR).
Una cancellazione rimuove i dati dai sistemi attivi secondo i tempi indicati sopra. Le copie di backup che li contengono ancora sono ruotate entro 30 giorni, dopo di che la copia stessa non esiste più.
18. Sicurezza
Il traffico viaggia su HTTPS e i dati sono cifrati in transito. Le password non sono mai conservate in chiaro: sono conservate come derivazione PBKDF2-SHA256 con un salt per utente e 100.000 iterazioni. Ogni account vede solo le proprie analisi, e gli account aziendali condividono solo tra i propri membri approvati. L'accesso amministrativo è limitato alle persone che ne hanno bisogno. I dati delle carte non arrivano mai ai nostri sistemi, come spiegato all'Articolo 6.
19. Metadati statistici e statistiche aggregate
Per ogni analisi conserviamo una registrazione di metadati statistici, mai di contenuto: il tipo e la gravità delle criticità rilevate, i mercati, le lingue e il punteggio. Quella registrazione è collegata a un codice unidirezionale derivato dal tuo indirizzo email, non al tuo nome, e resta pseudonimizzata: non è un dato anonimo, quindi la trattiamo come dato personale e tu mantieni i tuoi diritti su di essa.
Usiamo quelle registrazioni solo in forma aggregata, per capire quali tipi di criticità di etichettatura sono più frequenti e dove, allo scopo di migliorare i servizi e, in futuro, di pubblicare analisi di settore. Un aggregato viene usato o diffuso solo se copre almeno 20 analisi e almeno 5 account distinti. Gli aggregati non includono mai il contenuto dei tuoi documenti, i nomi dei prodotti, la tua identità o qualsiasi elemento che possa identificare la tua impresa.
Sono ricavati solo da metadati. Non sono ricavati dal contenuto sostanziale dei documenti che carichi, dai nomi dei prodotti o dalle formulazioni. I clienti professionali possono chiederci a info@cosmetifull.com di escludere il proprio account da questo trattamento, senza costi e senza alcun effetto sul servizio.
20. I tuoi diritti
Hai il diritto di:
- accedere ai tuoi dati personali e ottenerne copia;
- rettificare i dati inesatti o incompleti;
- cancellare i tuoi dati, nei limiti dell'Articolo 17.2;
- limitare il trattamento nei casi previsti dalla legge;
- ottenere la portabilità dei dati che ci hai fornito e che trattiamo con mezzi automatizzati sulla base del contratto o del tuo consenso;
- opporti al trattamento fondato sul nostro legittimo interesse, come indicato all'Articolo 21;
- revocare il consenso in qualsiasi momento per l'unica finalità che si fonda sul consenso, descritta all'Articolo 7.8, senza pregiudicare il trattamento svolto prima della revoca;
- proporre reclamo a un'autorità di controllo.
Per esercitare questi diritti scrivi a info@cosmetifull.com. Rispondiamo nei termini previsti dal GDPR, di regola entro un mese. La nostra autorità di controllo capofila è l'ANSPDCP rumena (Bd. G-ral Gheorghe Magheru nr. 28-30, settore 1, Bucarest, dataprotection.ro). Puoi rivolgerti anche all'autorità di controllo del Paese in cui vivi o lavori.
Se la tua richiesta riguarda dati contenuti in un documento caricato da un nostro cliente, l'Articolo 4 spiega che cosa ne facciamo.
21. Il tuo diritto di opposizione
Questo diritto è indicato a parte, perché merita la tua attenzione.
Dove trattiamo i tuoi dati sulla base del nostro legittimo interesse (Articoli 7.4, 7.5, 7.6, 7.7 e 7.9), hai il diritto di opporti in qualsiasi momento, per motivi connessi alla tua situazione particolare. Scrivi a info@cosmetifull.com, indicaci a quale trattamento ti opponi e perché. Interrompiamo quel trattamento salvo che possiamo dimostrare motivi legittimi cogenti che prevalgono sui tuoi interessi, diritti e libertà, oppure salvo che i dati ci servano per accertare, esercitare o difendere un diritto in sede giudiziaria.
Due precisazioni oneste:
- un'opposizione non può eliminare dati che siamo tenuti a conservare in forza degli obblighi contabili e fiscali descritti agli Articoli 7.2 e 17;
- la prevenzione delle frodi sul pagamento in sé è svolta da Stripe come titolare autonomo, quindi un'opposizione rivolta a noi non può disattivare i controlli di Stripe. Su quel punto puoi rivolgerti direttamente a Stripe.
22. Se sei un consumatore
Questo articolo si applica solo alle persone fisiche che acquistano per finalità estranee alla propria attività commerciale, industriale, artigianale o professionale. Si aggiunge al resto di questa informativa e, dove è in contrasto, prevale.
- Ti chiediamo meno dati di fatturazione. Per un acquisto da parte di un consumatore ci servono il tuo nome e il tuo indirizzo di fatturazione. Non chiediamo un numero di identificazione IVA.
- Non chiediamo e non conserviamo il tuo codice numerico personale rumeno (CNP). La fattura è emessa con il tuo nome e il tuo indirizzo. Quando il sistema e-Factura richiede un codice del beneficiario e tu non ti identifichi con un codice fiscale, si usa il codice generico previsto dalle specifiche tecniche dell'ANAF. È una scelta deliberata, per ridurre al minimo la raccolta di dati.
- Conserviamo la registrazione dei tuoi diritti di recesso. Conserviamo la registrazione della richiesta espressa di esecuzione immediata e della presa d'atto che hai reso in fase di acquisto, e la registrazione di ogni dichiarazione di recesso che ci invii, perché la legge ci impone di poter dimostrare che l'informazione è stata data. Quella registrazione segue il periodo di conservazione contabile.
- Rimborsi. Se recedi entro 14 giorni dall'acquisto, gestiamo il rimborso dei crediti non consumati. I dati personali usati per quell'operazione (dati di acquisto, identificativo della transazione, identificativo del rimborso) sono trattati per eseguire il contratto, art. 6, paragrafo 1, lettera b), del GDPR, e la nota di credito che ne consegue rientra negli obblighi contabili dell'Articolo 7.2.
- Reclami. Puoi proporre reclamo all'ANSPDCP rumena o all'autorità di controllo del Paese in cui vivi.
23. Cookie e archiviazione locale
La piattaforma usa sul tuo dispositivo solo archiviazione tecnica strettamente necessaria: il token di sessione che ti tiene collegato, il tuo indirizzo email e la tua ragione sociale perché l'interfaccia possa mostrarli senza una richiesta ulteriore, la registrazione del fatto che hai visto le informative legali, e preferenze come la lingua, il tema e la modalità di visualizzazione del tuo archivio.
Uno solo di questi elementi è un cookie, e lo impostiamo noi:
| Cookie | Chi lo imposta | A che cosa serve | Quanto dura |
|---|---|---|---|
| `__Host-lobby_sess` | noi | ti tiene collegato dopo che hai messo la password. È l'unico cookie che ricevi usando la piattaforma. | 30 giorni, rinnovati mentre la usi |
Il nostro fornitore di infrastruttura oggi non ne imposta nessuno, e non lo diamo per scontato: lo abbiamo misurato. Il 23 agosto 2026 abbiamo aperto con un browser vero le quattro superfici pubbliche (l'applicazione LabelCheck, la sua pagina di presentazione, ExpertDesk e il sito) e contato i cookie presenti: zero, su tutte e quattro. Se un giorno attiveremo una funzione di Cloudflare che ne imposta (per esempio il rilevamento dei bot), questa tabella lo dirà prima che accada.
Nell'archiviazione locale del browser, che non è un cookie e non viaggia con le richieste, teniamo il gettone che ti tiene collegato all'applicazione, il tuo indirizzo email, la tua ragione sociale, la lingua e il tema. Sparisce svuotando i dati del sito.
Non usiamo cookie pubblicitari, né analytics di terze parti, né tracciamento. I cookie tecnici strettamente necessari sono esenti dal consenso ai sensi dell'art. 4, comma 5, della legge rumena n. 506/2004, ed è per questo che il sito non mostra un banner cookie. Questa conclusione vale solo finché la tabella qui sopra non contiene nulla che vada oltre lo strettamente necessario.
La pagina di pagamento è ospitata da Stripe sul dominio di Stripe. Qualsiasi archiviazione o lettura di informazioni sul tuo dispositivo che avvenga su quella pagina è effettuata da Stripe secondo la propria informativa, ed è fuori dalle nostre pagine.
24. Modifiche a questa informativa
Se modifichiamo questa informativa aggiorniamo la data in alto e, per le modifiche sostanziali, te ne diamo comunicazione all'interno della piattaforma. Quando una modifica riguarda una nuova finalità o un nuovo destinatario, ti informiamo prima che quel trattamento inizi, non dopo.
Questa informativa, nella versione in vigore al momento, si applica a ogni acquisto effettuato sulla piattaforma.
Nicodemo & Signa Company Srl · Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Romania · CUI RO15617609 · Reg. J02/809/2003 · info@cosmetifull.com
← cosmetiFULL