Lingue: English · Čeština · Deutsch · Español · Français · Italiano · Nederlands · Polski · Português · Română
Questo documento esiste in dieci lingue. La versione inglese è quella di riferimento.

Informativa sulla privacy di cosmetiFULL

Ultimo aggiornamento: 10 settembre 2026 · Si applica a: la piattaforma cosmetiFULL e tutti i servizi forniti al suo interno

La versione inglese è la versione di riferimento e prevale in caso di divergenza tra le versioni. Per i consumatori, la versione nella lingua in cui hai concluso il contratto prevale a tuo favore dove le due divergano, e dove una clausola non sia chiara prevale l'interpretazione a te più favorevole.


1. Chi siamo, e in quale veste

cosmetiFULL è una piattaforma di servizi digitali per il settore cosmetico, gestita da:

Nicodemo & Signa Company Srl

Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Romania

Numero di identificazione IVA / codice unico di registrazione: RO15617609

Numero di iscrizione al Registro del Commercio: J02/809/2003

Email: info@cosmetifull.com

In questa informativa «noi», «ci» e «nostro» indicano Nicodemo & Signa Company Srl.

Non abbiamo lo stesso ruolo per tutti i dati presenti sulla piattaforma, e la differenza è rilevante per te.

Manteniamo lo stesso ruolo per ogni servizio della piattaforma, presente e futuro. Oggi la piattaforma comprende LabelCheck (revisione delle etichette cosmetiche rispetto alle norme UE, attualmente in beta) ed ExpertDesk (consulenza professionale generata da un sistema di intelligenza artificiale, in prova con un gruppo ristretto di professionisti). ExpertDesk ha una propria informativa, che trovi dentro l'applicazione e che si applica al posto di questa per il contenuto delle sue conversazioni. Altri servizi, fra cui PIFBuilder e FormulaArchive, sono in costruzione e non ancora in vendita. Quando saranno disponibili, saranno coperti da questa stessa informativa, salvo che per uno di essi ne pubblichiamo una specifica.

2. Contatto privacy e responsabile della protezione dei dati

Non abbiamo designato un responsabile della protezione dei dati (DPO), perché i nostri trattamenti non rientrano nei casi elencati all'art. 37, paragrafo 1, del GDPR: non siamo un'autorità pubblica, le nostre attività principali non consistono nel monitoraggio regolare e sistematico su larga scala di persone, e non trattiamo categorie particolari di dati su larga scala.

Per qualsiasi domanda su questa informativa o sui tuoi dati, scrivi a info@cosmetifull.com. È il nostro unico punto di contatto pubblico per le questioni privacy.

3. A chi si applica questa informativa

Questa informativa si applica a tutte le persone i cui dati personali sono trattati da noi, e in particolare a:

Dove una regola vale solo per i consumatori, lo indichiamo. L'Articolo 22 raccoglie i punti che riguardano specificamente i consumatori.

4. Dove siamo responsabili del trattamento, e non titolari

Buona parte di ciò che passa dalla piattaforma non è un nostro dato e non è trattato per finalità nostre. Quando un produttore, un consulente o un valutatore della sicurezza carica un artwork di etichetta, una formulazione o un dossier, quel materiale può contenere nomi di persone: la persona responsabile stampata su una confezione, un contatto tecnico, un valutatore della sicurezza che firma un documento.

Per quei dati:

I livelli di persone coinvolte sono diversi: l'organizzazione cliente, il suo personale, gli utenti che invita con accesso in sola lettura e i professionisti esterni con cui sceglie di condividere un documento. Tutto questo lo decide l'organizzazione all'interno della piattaforma.

Se sei nominato in un documento caricato da un nostro cliente, l'obbligo di informarti ai sensi degli artt. 13 e 14 del GDPR spetta a quell'organizzazione, non a noi, perché è l'organizzazione ad avere il rapporto con te e a decidere che cosa fare dei tuoi dati. Se ci scrivi per esercitare un diritto su quei dati, non decidiamo noi sulla richiesta: la trasmettiamo all'organizzazione senza indebito ritardo e la aiutiamo a risponderti, come richiede l'art. 28, paragrafo 3, lettera e), del GDPR. Indicaci a quale impresa appartiene il documento e la indirizzeremo.

Il resto di questa informativa descrive i dati per i quali noi siamo titolari del trattamento, salvo dove indicato diversamente.

5. Quali dati trattiamo

5.1 Dati di account

Nome, indirizzo email, ragione sociale dove applicabile, password conservata come hash, ruolo all'interno di un account aziendale, lingua e preferenze di interfaccia, data di registrazione.

5.2 Contenuti che carichi (per questi siamo responsabili del trattamento, vedi Articolo 4)

Gli artwork di etichetta, i testi, le formulazioni e la documentazione di prodotto che carichi, le analisi e i documenti salvati nel tuo account, e i tuoi messaggi nella chat di chiarimento.

Le immagini che carichi per un'analisi sono trattate per produrre il risultato e non vengono conservate: quello che resta nel tuo account è l'analisi, il suo riepilogo, le versioni e i tuoi messaggi. I documenti che alleghi a una dichiarazione, e i file che alleghi a un messaggio di feedback, vengono conservati.

Non chiediamo categorie particolari di dati personali e non dovresti caricarne.

5.3 Dati di acquisto e fatturazione

Questa categoria esiste perché la piattaforma è a pagamento. Trattiamo:

Gli elementi di fatturazione non sono facoltativi. Sono ciò che la legge fiscale impone di riportare in fattura (art. 319 della legge n. 227/2015, il Codice tributario rumeno).

5.4 Dati della carta di pagamento

Non trattiamo i dati delle carte di pagamento. Vedi Articolo 6.

5.5 Dati di utilizzo e dati tecnici

Log necessari a far funzionare e a mettere in sicurezza la piattaforma: marche temporali, indirizzo IP, user agent, metadati delle richieste, log di errore, registrazioni di utilizzo per account, eventi di sicurezza.

5.6 Comunicazioni

I messaggi che ci invii tramite il canale di feedback nell'applicazione e via email, compresi i file che vi alleghi, e le nostre risposte.

Questa categoria comprende anche i dati che ci fornisci quando ci chiedi di ricontattarti sul piano Enterprise: il tuo nome, il tuo indirizzo email, il nome della tua azienda, il tuo numero di telefono e, se lo aggiungi, il tuo messaggio.

6. Che fine fanno i dati della tua carta

Il pagamento avviene su una pagina di pagamento ospitata da Stripe. Il numero della carta, la data di scadenza e il codice di sicurezza sono raccolti da Stripe direttamente sui sistemi di Stripe. Non transitano mai dai nostri sistemi, non li vediamo mai e non li conserviamo mai.

Per ogni pagamento riceviamo solo l'esito (riuscito, non riuscito, rimborsato), l'identificativo della transazione e gli elementi che ci servono per emettere la fattura.

7. Perché trattiamo i tuoi dati, e su quale base giuridica

7.1 Per fornire la piattaforma ed eseguire il contratto con te

Base giuridica: art. 6, paragrafo 1, lettera b), del GDPR (esecuzione di un contratto).

Creazione e gestione del tuo account e dell'account aziendale; esecuzione dei servizi che richiedi; salvataggio di analisi e documenti nel tuo account; funzionamento della chat e delle traduzioni che richiedi; vendita e accredito dei crediti prepagati; incasso del prezzo; scalo dei crediti man mano che usi i servizi; gestione dei rimborsi dei crediti non consumati; messaggi di servizio collegati al tuo acquisto, come la conferma del contratto.

7.2 Per emettere le fatture, tenere la contabilità e trasmettere i dati all'amministrazione finanziaria

Base giuridica: art. 6, paragrafo 1, lettera c), del GDPR (adempimento di un obbligo legale), con l'obbligo indicato per nome:

Questo trattamento prosegue anche se chiudi il tuo account. Vedi Articolo 17.

7.3 Per determinare il tuo trattamento IVA e verificare il tuo numero di identificazione IVA

Base giuridica: art. 6, paragrafo 1, lettera c), del GDPR (adempimento di un obbligo legale).

L'obbligo consiste nel determinare il luogo della prestazione e il trattamento IVA dell'operazione e nel conservare la prova della tua qualità di soggetto passivo e del tuo Paese: articoli 44 e 59 quater della direttiva 2006/112/CE e articolo 24 ter del regolamento di esecuzione (UE) n. 282/2011, recepiti nella legge n. 227/2015 (Codice tributario rumeno). Vedi l'Articolo 15 per il funzionamento della verifica.

7.4 Per prevenire le frodi sui pagamenti e gli abusi sui crediti prepagati

Base giuridica: art. 6, paragrafo 1, lettera f), del GDPR (legittimo interesse).

Il nostro legittimo interesse, dichiarato in modo esplicito come richiede l'art. 13, paragrafo 1, lettera d), del GDPR, è prevenire i pagamenti fraudolenti, l'uso non autorizzato della carta altrui e l'abuso dei crediti prepagati, a tutela nostra e dei nostri clienti. Vi rientra il controllo automatizzato su un acquisto descritto all'Articolo 9. I controlli antifrode sulla transazione di pagamento in sé sono svolti da Stripe con strumenti propri e secondo regole proprie, come spiegato all'Articolo 12.

7.5 Per mantenere la piattaforma sicura e funzionante

Base giuridica: art. 6, paragrafo 1, lettera f), del GDPR (legittimo interesse).

Il nostro legittimo interesse è mantenere il servizio disponibile, sicuro e funzionante: log di sicurezza, prevenzione degli abusi, diagnosi degli errori e pianificazione della capacità.

7.6 Per produrre statistiche aggregate sull'uso della piattaforma

Base giuridica: art. 6, paragrafo 1, lettera f), del GDPR (legittimo interesse).

Il nostro legittimo interesse è capire quali criticità regolatorie sono più frequenti, per migliorare i servizi e pubblicare analisi di settore. Che cosa conserviamo per questa finalità, e come, è descritto all'Articolo 19. Puoi opporti a questo trattamento ai sensi dell'Articolo 21, e i clienti professionali possono anche chiederci di escludere il proprio account.

7.7 Per classificare il feedback che ci invii

Base giuridica: art. 6, paragrafo 1, lettera f), del GDPR (legittimo interesse).

Il nostro legittimo interesse è fare in modo che una reale correzione regolatoria segnalata da un utente non vada persa tra i messaggi. Come funziona, e il ruolo del nostro fornitore di intelligenza artificiale, è descritto all'Articolo 8.

7.8 Per migliorare la nostra base di conoscenza regolatoria curata a partire dai contenuti caricati

Base giuridica: art. 6, paragrafo 1, lettera a), del GDPR (consenso).

Quando un'organizzazione ci dà un consenso scritto separato, possiamo riutilizzare il contenuto delle etichette e dei dossier che ha caricato per migliorare la nostra base di conoscenza regolatoria curata. Senza quel consenso il contenuto non viene riutilizzato per questa finalità. Il consenso può essere revocato in qualsiasi momento scrivendo a info@cosmetifull.com, senza pregiudicare il trattamento svolto prima della revoca (art. 7, paragrafo 3, del GDPR), e la revoca non ha alcuna conseguenza sul servizio.

7.9 Per risponderti

Base giuridica: art. 6, paragrafo 1, lettere b) e f), del GDPR.

Risposte ai tuoi messaggi e ai tuoi feedback, e comunicazioni operative sul servizio.

Quando ci chiedi di ricontattarti sul piano Enterprise, usiamo quei dati solo per chiamarti o risponderti per iscritto su quella richiesta. La base giuridica è l'art. 6, paragrafo 1, lettera b), del GDPR (misure precontrattuali adottate su tua richiesta) e, quando agisci per conto di un'azienda, l'art. 6, paragrafo 1, lettera f), del GDPR (il nostro legittimo interesse a rispondere a una richiesta commerciale): a questo trattamento puoi opporti come indicato all'Articolo 21. Non usiamo quei dati per finalità di marketing.

Fatta eccezione per la finalità dell'Articolo 7.8, non usiamo il consenso come base giuridica. In particolare non lo usiamo per la fatturazione, la contabilità o la prevenzione delle frodi, perché quel trattamento non può interrompersi su richiesta: ci è imposto dalla legge o è necessario a proteggere il servizio.

8. Trattamenti con intelligenza artificiale e trasparenza

Le analisi, le bozze e le risposte prodotte dalla piattaforma sono generate da un sistema di intelligenza artificiale. Quando usi la chat o una qualsiasi funzione assistita, stai interagendo con un sistema di intelligenza artificiale e non con un operatore umano. Lo dichiariamo anche nell'interfaccia, in linea con l'obbligo di trasparenza dell'articolo 50 del regolamento (UE) 2024/1689, che si applica dal 2 agosto 2026.

I contenuti che carichi sono trattati attraverso l'API del nostro fornitore di intelligenza artificiale (Anthropic) per produrre i tuoi risultati. In forza delle condizioni commerciali che regolano il nostro uso di quell'API, i contenuti caricati non sono usati per addestrare i modelli del fornitore.

Usiamo lo stesso fornitore anche per classificare il feedback che ci invii, in modo che una reale correzione regolatoria non vada persa tra i messaggi. Il messaggio, un breve estratto dell'analisi a cui si riferisce e la classificazione vengono conservati, la proposta che ne deriva è sempre rivista da una persona prima che qualcosa cambi, e vale la stessa esclusione contrattuale dall'addestramento.

Il nostro fornitore di intelligenza artificiale conserva i contenuti trasmessi e i risultati non oltre 30 giorni dalla ricezione o dalla generazione, salvo il periodo più lungo che il fornitore applica ai casi di violazione della sua policy d'uso, ai fini del monitoraggio degli abusi, e per nessun'altra finalità. Non autorizziamo alcun ulteriore utilizzo.

I risultati hanno natura informativa e possono contenere errori. Assistono la revisione professionale, non sostituiscono il giudizio di un professionista qualificato e non certificano la conformità. La responsabilità della conformità di un prodotto cosmetico resta in capo all'operatore economico e alla persona responsabile ai sensi del regolamento (CE) n. 1223/2009.

9. Controlli automatizzati su acquisti e account

Non facciamo profilazione.

Esiste un controllo automatizzato sull'acquisto, limitato a una cosa sola: un acquisto con dati anomali, per esempio una quantità di crediti insolitamente elevata o un account che non riusciamo ad abbinare, viene messo in attesa automaticamente e rivisto da una persona prima che i crediti siano accreditati. La decisione di sospendere un account o di rifiutare un acquisto è sempre presa da una persona, mai dal sistema. Puoi chiederci di riesaminare l'esito scrivendo a info@cosmetifull.com.

Anche il pagamento in sé può essere rifiutato o bloccato automaticamente dai sistemi antifrode di Stripe, secondo criteri propri di Stripe. Quella valutazione è fatta da Stripe, non da noi. Se un tuo pagamento viene rifiutato puoi scriverci e puoi anche contattare direttamente Stripe.

10. Che cosa succede se non fornisci i tuoi dati

Alcuni dati sono richiesti dalla legge, altri dal contratto:

11. Chi riceve i tuoi dati

Teniamo corta la catena dei fornitori. I destinatari si dividono in tre gruppi diversi, e la differenza conta, perché non hanno gli stessi doveri nei tuoi confronti.

11.1 Gruppo A: responsabili del trattamento che agiscono su nostra istruzione (art. 28 del GDPR)

DestinatarioChe cosa fa per noiChe cosa riceve
Cloudflare, Inc. (Stati Uniti, infrastruttura distribuita a livello mondiale)Hosting, database, archiviazione dei file, sicurezza perimetraleTutti i dati di servizio così come conservati sulla sua piattaforma: dati di account, contenuti caricati, analisi, log tecnici e di sicurezza
AnthropicElaborazione con intelligenza artificiale dei contenuti che carichi, per produrre i tuoi risultati, e classificazione del feedback che ci inviiI contenuti trasmessi per l'elaborazione e i messaggi di feedback inviati per la classificazione, compreso un breve estratto dell'analisi a cui un feedback si riferisce. Nessuna credenziale, nessun dato di pagamento, nessun log di sicurezza
Amazon SES (Amazon Web Services, regione Europa, Francoforte)Invio delle email di servizio: inviti, notifiche di accesso, reimpostazione della password, conferma del contratto, comunicazioni operativeIndirizzo email del destinatario, nome, organizzazione, oggetto e contenuto del messaggio transazionale
Proton AG (Svizzera, server in Svizzera, Germania o Norvegia)Ospita la nostra casella email aziendale, compreso l'indirizzo info@cosmetifull.comLe email che ci invii, compresi i file che vi alleghi, e le nostre risposte; i dati che ci fornisci quando ci chiedi di ricontattarti sul piano Enterprise: il tuo nome, il tuo indirizzo email, il nome della tua azienda, il tuo numero di telefono e, se lo aggiungi, il tuo messaggio
SmartBill (Intelligent IT SRL, Romania)Emissione delle nostre fattureRagione sociale o nome, indirizzo di fatturazione, numero di identificazione IVA, dati della fattura
AirtableI nostri archivi interni di gestione della relazione con il clienteDati di contatto e di account, e lo storico commerciale del nostro rapporto con te

Non ci avvaliamo di un responsabile del trattamento senza un accordo sul trattamento dei dati conforme all'art. 28 del GDPR. Ciascuno dei destinatari sopra elencati tratta i dati solo sulla base delle nostre istruzioni documentate e non può usarli per finalità proprie.

11.2 Telegram: un canale interno, dichiarato per quello che è

Usiamo un canale Telegram, strettamente interno al nostro team, per essere avvisati immediatamente quando arriva un messaggio di feedback. Quella notifica contiene il tuo nome, il tuo indirizzo email, la tua ragione sociale e il testo del messaggio che ci hai inviato, compreso un breve estratto dell'analisi a cui un feedback si riferisce. Non contiene mai il contenuto dei documenti che carichi. Usiamo questo canale anche per essere avvisati quando arriva una richiesta di essere ricontattati sul piano Enterprise: quell'avviso contiene solo un testo fisso e nessuno dei tuoi dati.

Telegram non mette a disposizione un accordo sul trattamento dei dati per i bot. Lo diciamo apertamente invece di dichiarare una garanzia che non abbiamo, ed è la ragione per cui limitiamo questo canale agli avvisi interni e ne teniamo fuori il contenuto dei tuoi documenti. Telegram è stabilita fuori dallo Spazio economico europeo.

11.3 Gruppo B: destinatari che decidono autonomamente come trattare i dati

Questi destinatari decidono autonomamente come trattare i dati che ricevono. Agiscono come titolari autonomi del trattamento, ciascuno secondo la propria informativa e i propri obblighi di legge:

DestinatarioChe cosa faChe cosa riceve
ANAF, l'amministrazione finanziaria rumena, tramite il sistema RO e-Factura (Articolo 14)Riceve la fattura in forza di un obbligo di leggeLa fattura e le eventuali note di credito, con i dati di fatturazione che contengono
La Commissione europea (VIES) (Articolo 15)Risponde alla nostra interrogazione di validazione di un numero di identificazione IVA UESolo il numero di identificazione IVA interrogato, insieme al nostro
La nostra bancaRegolamento dei pagamenti e dei rimborsiImporto, riferimento della transazione, i dati del nostro conto
Il nostro commercialista o revisore esternoTiene la nostra contabilità, secondo i propri obblighi professionaliI documenti contabili, fatture comprese
I nostri consulenti legaliSolo in caso di controversiaSolo i dati necessari a quella specifica controversia

11.4 Stripe: un ruolo misto

Stripe è trattata a parte perché il suo ruolo è misto. Vedi Articolo 12.

12. Perché Stripe ha un ruolo misto

Stripe ha un ruolo misto, e preferiamo dirlo apertamente invece di semplificarlo:

Stripe riceve il tuo nome, il tuo indirizzo email, la tua ragione sociale, il tuo indirizzo di fatturazione, il tuo numero di identificazione IVA dove applicabile, e l'importo e l'identificativo della transazione. Per la parte in cui Stripe è titolare, l'invio dei tuoi dati a Stripe è una comunicazione tra due titolari distinti. Non siamo contitolari del trattamento con Stripe.

13. Perché SmartBill è responsabile del trattamento

SmartBill è il caso opposto, e vale la pena spiegarne il motivo.

SmartBill è il software che noi usiamo per emettere la nostra fattura. Riceve la tua ragione sociale, il tuo indirizzo e il tuo numero di identificazione IVA perché glieli trasmettiamo noi, li tratta secondo le nostre istruzioni e non ha un obbligo professionale proprio riguardo al contenuto della fattura. È quindi un responsabile del trattamento ai sensi dell'art. 28 del GDPR, vincolato da un accordo sul trattamento dei dati.

Il nostro commercialista o revisore esterno, che riceve gli stessi documenti, è invece un titolare autonomo del trattamento, perché quel ruolo è regolato dalla legge ed è il professionista a decidere di che cosa ha bisogno e per quanto tempo.

14. ANAF ed e-Factura

Per i clienti la cui operazione ha luogo della prestazione in Romania, la fattura è trasmessa all'amministrazione finanziaria rumena attraverso il sistema nazionale RO e-Factura.

L'ANAF non è un nostro fornitore e non agisce per nostro conto. È un'autorità che riceve i dati in forza di un obbligo di legge e li tratta come titolare autonomo. Questa trasmissione non richiede il tuo consenso e non può essere disattivata. Lo stesso vale per la nota di credito emessa dopo un rimborso.

15. Verifica del numero di identificazione IVA (VIES)

Prima di applicare o non applicare l'inversione contabile, verifichiamo il numero di identificazione IVA che ci comunichi in VIES, il sistema della Commissione europea, per i numeri rilasciati nell'Unione europea. VIES è un sistema di un'istituzione dell'UE e l'interrogazione non comporta alcun trasferimento fuori dallo Spazio economico europeo.

In risposta riceviamo se il numero è valido, oppure che il sistema non ha potuto rispondere, esito che viene registrato a parte, e, dove il sistema li fornisce, il nome e l'indirizzo associati a quel numero. Conserviamo la prova della verifica, con la data e l'esito, come documento giustificativo del trattamento IVA applicato al tuo acquisto.

Per una ditta individuale il numero di identificazione IVA è un dato personale, ed è per questo che dichiariamo questa verifica anche se sembra un'informazione riferita a un'impresa.

16. Trasferimenti fuori dallo Spazio economico europeo

Alcuni dei nostri fornitori sono stabiliti fuori dallo Spazio economico europeo, o appartengono a gruppi che lo sono. Per ciascuno indichiamo il Paese e la garanzia effettivamente applicata:

FornitorePaese del fornitoreDove sono trattati i datiGaranzia applicata
Cloudflare, Inc.Stati UnitiInfrastruttura distribuita a livello mondialeCloudflare Data Processing Addendum, comprensivo delle clausole contrattuali tipo adottate dalla Commissione europea (art. 46, paragrafo 2, lettera c), del GDPR)
AnthropicAnthropic Ireland, Limited, IrlandaStati UnitiAnthropic Data Processing Addendum, comprensivo delle clausole contrattuali tipo (art. 46, paragrafo 2, lettera c), del GDPR), insieme all'impegno contrattuale che i contenuti caricati non sono usati per addestrare i modelli
Amazon SESAmazon Web Services EMEA SARL, LussemburgoRegione Europa, FrancoforteTrattamento all'interno dello SEE. L'AWS GDPR Data Processing Addendum, che incorpora le clausole contrattuali tipo, copre eventuali accessi dall'esterno dello SEE, per esempio per l'assistenza tecnica
Proton AGSvizzeraSvizzera, Germania o NorvegiaDecisione di adeguatezza della Commissione europea per la Svizzera, decisione 2000/518/CE (art. 45 del GDPR). L'accordo sul trattamento dei dati di Proton, che fa parte dei suoi termini di servizio, impegna Proton a trasferire i dati, per quanto possibile, solo verso la Svizzera, l'Unione europea o Paesi oggetto di una decisione di adeguatezza, e altrimenti ad avvalersi di clausole contrattuali tipo o di un altro strumento di trasferimento previsto dalla normativa sulla protezione dei dati
SmartBillRomaniaRomaniaNessun trasferimento fuori dallo SEE
AirtableStati UnitiStati UnitiAccordo sul trattamento dei dati comprensivo delle clausole contrattuali tipo (art. 46, paragrafo 2, lettera c), del GDPR)
Stripe, parte come responsabile del trattamentoStripe Payments Europe Limited, Irlanda, per i clienti europeiIrlanda, con trasferimenti infragruppo verso gli Stati UnitiLe condizioni di trattamento dei dati di Stripe, comprensive delle clausole contrattuali tipo (art. 46, paragrafo 2, lettera c), del GDPR)
Stripe, parte come titolare autonomoStessa entità, parte di un gruppo stabilito negli Stati UnitiDeciso da StripeOgni trasferimento ulteriore è deciso da Stripe sotto la propria responsabilità e secondo la propria informativa. Non dichiariamo una garanzia su un trasferimento che non controlliamo
Telegram (solo avvisi interni, Articolo 11.2)Fuori dallo Spazio economico europeoFuori dallo Spazio economico europeoQuesto fornitore non mette a disposizione alcun accordo sul trattamento dei dati. Per questo teniamo il contenuto dei tuoi documenti fuori da questo canale

Puoi chiederci copia delle garanzie che deteniamo scrivendo a info@cosmetifull.com.

17. Per quanto tempo conserviamo i tuoi dati

Dati diversi hanno periodi di conservazione diversi. Non usiamo una formula unica e generica.

DatiPer quanto tempo li conserviamo
Dati di accountPer tutta la vita dell'account, poi cancellati, di regola subito su tua richiesta
Analisi e documenti salvati nel tuo accountRestano scaricabili per 30 giorni dopo la chiusura, poi cancellati entro i 60 giorni successivi, o prima su tua richiesta
File allegati a un feedback e documenti allegati a una dichiarazioneFinché non li cancelli, o finché l'account non viene cancellato
Log di sicurezza e di utilizzo12 mesi dalla data dell'evento, poi cancellati
Metadati di recapito delle email transazionali e log dei mancati recapiti12 mesi dalla data del messaggio, poi cancellati. Il registro delle conferme che documentano un contratto segue invece lo stesso periodo delle scritture contabili, perché è la prova che il documento contrattuale è stato consegnato
Archivi di gestione della relazione con il cliente, e richieste di essere ricontattati sul piano EnterprisePer la durata del rapporto e per 24 mesi dall'ultimo contatto
Metadati statistici per analisi, senza contenuto (Articolo 19)Conservati senza limite di tempo, in forma pseudonimizzata, e scollegati dal tuo account quando l'account viene cancellato
Messaggi di feedback e di assistenzaPer tutta la vita dell'account, poi cancellati
Registro dei crediti e prospetti di utilizzoLo stesso periodo delle scritture contabili che supportano
Fatture, dati di fatturazione, scritture contabili e prova della verifica IVACinque anni, calcolati dal 1° luglio dell'anno successivo all'esercizio in cui il documento è stato redatto
Copie nei nostri backupFino a 30 giorni dopo la cancellazione, dopo di che la copia stessa viene sovrascritta

17.1 Il periodo contabile, spiegato

La legge rumena (artt. 23 e 25 della legge sulla contabilità n. 82/1991, come modificata dalla legge n. 36/2023 in vigore dal 15 gennaio 2023) impone di conservare le scritture contabili obbligatorie e i documenti giustificativi che le supportano, fatture comprese, per cinque anni calcolati dal 1° luglio dell'anno successivo all'esercizio in cui sono stati redatti. In pratica, per una fattura emessa nel 2026 il periodo decorre dal 1° luglio 2027 e termina il 30 giugno 2032.

Quel periodo coincide con il termine di prescrizione tributaria: ai sensi dell'art. 110 della legge n. 207/2015 (Codice di procedura tributaria) il diritto dell'amministrazione finanziaria di accertare i crediti tributari si prescrive in cinque anni, che decorrono dal 1° luglio dell'anno successivo a quello cui l'obbligazione tributaria si riferisce. Il numero è preso dalla legge, non è una nostra stima.

17.2 Chiudere l'account non cancella le tue fatture

È il punto che sorprende più spesso i clienti, quindi lo diciamo in anticipo. La chiusura del tuo account cancella l'account, le tue analisi e i contenuti che hai caricato, secondo i tempi della tabella qui sopra. Non cancella la fattura e i dati di fatturazione che vi stanno dietro, che dobbiamo conservare fino alla scadenza del periodo di legge indicato sopra. Una richiesta di cancellazione non può accorciare quel periodo (art. 17, paragrafo 3, lettera b), del GDPR).

Una cancellazione rimuove i dati dai sistemi attivi secondo i tempi indicati sopra. Le copie di backup che li contengono ancora sono ruotate entro 30 giorni, dopo di che la copia stessa non esiste più.

18. Sicurezza

Il traffico viaggia su HTTPS e i dati sono cifrati in transito. Le password non sono mai conservate in chiaro: sono conservate come derivazione PBKDF2-SHA256 con un salt per utente e 100.000 iterazioni. Ogni account vede solo le proprie analisi, e gli account aziendali condividono solo tra i propri membri approvati. L'accesso amministrativo è limitato alle persone che ne hanno bisogno. I dati delle carte non arrivano mai ai nostri sistemi, come spiegato all'Articolo 6.

19. Metadati statistici e statistiche aggregate

Per ogni analisi conserviamo una registrazione di metadati statistici, mai di contenuto: il tipo e la gravità delle criticità rilevate, i mercati, le lingue e il punteggio. Quella registrazione è collegata a un codice unidirezionale derivato dal tuo indirizzo email, non al tuo nome, e resta pseudonimizzata: non è un dato anonimo, quindi la trattiamo come dato personale e tu mantieni i tuoi diritti su di essa.

Usiamo quelle registrazioni solo in forma aggregata, per capire quali tipi di criticità di etichettatura sono più frequenti e dove, allo scopo di migliorare i servizi e, in futuro, di pubblicare analisi di settore. Un aggregato viene usato o diffuso solo se copre almeno 20 analisi e almeno 5 account distinti. Gli aggregati non includono mai il contenuto dei tuoi documenti, i nomi dei prodotti, la tua identità o qualsiasi elemento che possa identificare la tua impresa.

Sono ricavati solo da metadati. Non sono ricavati dal contenuto sostanziale dei documenti che carichi, dai nomi dei prodotti o dalle formulazioni. I clienti professionali possono chiederci a info@cosmetifull.com di escludere il proprio account da questo trattamento, senza costi e senza alcun effetto sul servizio.

20. I tuoi diritti

Hai il diritto di:

Per esercitare questi diritti scrivi a info@cosmetifull.com. Rispondiamo nei termini previsti dal GDPR, di regola entro un mese. La nostra autorità di controllo capofila è l'ANSPDCP rumena (Bd. G-ral Gheorghe Magheru nr. 28-30, settore 1, Bucarest, dataprotection.ro). Puoi rivolgerti anche all'autorità di controllo del Paese in cui vivi o lavori.

Se la tua richiesta riguarda dati contenuti in un documento caricato da un nostro cliente, l'Articolo 4 spiega che cosa ne facciamo.

21. Il tuo diritto di opposizione

Questo diritto è indicato a parte, perché merita la tua attenzione.

Dove trattiamo i tuoi dati sulla base del nostro legittimo interesse (Articoli 7.4, 7.5, 7.6, 7.7 e 7.9), hai il diritto di opporti in qualsiasi momento, per motivi connessi alla tua situazione particolare. Scrivi a info@cosmetifull.com, indicaci a quale trattamento ti opponi e perché. Interrompiamo quel trattamento salvo che possiamo dimostrare motivi legittimi cogenti che prevalgono sui tuoi interessi, diritti e libertà, oppure salvo che i dati ci servano per accertare, esercitare o difendere un diritto in sede giudiziaria.

Due precisazioni oneste:

22. Se sei un consumatore

Questo articolo si applica solo alle persone fisiche che acquistano per finalità estranee alla propria attività commerciale, industriale, artigianale o professionale. Si aggiunge al resto di questa informativa e, dove è in contrasto, prevale.

23. Cookie e archiviazione locale

La piattaforma usa sul tuo dispositivo solo archiviazione tecnica strettamente necessaria: il token di sessione che ti tiene collegato, il tuo indirizzo email e la tua ragione sociale perché l'interfaccia possa mostrarli senza una richiesta ulteriore, la registrazione del fatto che hai visto le informative legali, e preferenze come la lingua, il tema e la modalità di visualizzazione del tuo archivio.

Uno solo di questi elementi è un cookie, e lo impostiamo noi:

CookieChi lo impostaA che cosa serveQuanto dura
`__Host-lobby_sess`noiti tiene collegato dopo che hai messo la password. È l'unico cookie che ricevi usando la piattaforma.30 giorni, rinnovati mentre la usi

Il nostro fornitore di infrastruttura oggi non ne imposta nessuno, e non lo diamo per scontato: lo abbiamo misurato. Il 23 agosto 2026 abbiamo aperto con un browser vero le quattro superfici pubbliche (l'applicazione LabelCheck, la sua pagina di presentazione, ExpertDesk e il sito) e contato i cookie presenti: zero, su tutte e quattro. Se un giorno attiveremo una funzione di Cloudflare che ne imposta (per esempio il rilevamento dei bot), questa tabella lo dirà prima che accada.

Nell'archiviazione locale del browser, che non è un cookie e non viaggia con le richieste, teniamo il gettone che ti tiene collegato all'applicazione, il tuo indirizzo email, la tua ragione sociale, la lingua e il tema. Sparisce svuotando i dati del sito.

Non usiamo cookie pubblicitari, né analytics di terze parti, né tracciamento. I cookie tecnici strettamente necessari sono esenti dal consenso ai sensi dell'art. 4, comma 5, della legge rumena n. 506/2004, ed è per questo che il sito non mostra un banner cookie. Questa conclusione vale solo finché la tabella qui sopra non contiene nulla che vada oltre lo strettamente necessario.

La pagina di pagamento è ospitata da Stripe sul dominio di Stripe. Qualsiasi archiviazione o lettura di informazioni sul tuo dispositivo che avvenga su quella pagina è effettuata da Stripe secondo la propria informativa, ed è fuori dalle nostre pagine.

24. Modifiche a questa informativa

Se modifichiamo questa informativa aggiorniamo la data in alto e, per le modifiche sostanziali, te ne diamo comunicazione all'interno della piattaforma. Quando una modifica riguarda una nuova finalità o un nuovo destinatario, ti informiamo prima che quel trattamento inizi, non dopo.

Questa informativa, nella versione in vigore al momento, si applica a ogni acquisto effettuato sulla piattaforma.


Nicodemo & Signa Company Srl · Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Romania · CUI RO15617609 · Reg. J02/809/2003 · info@cosmetifull.com

Condizioni generali

← cosmetiFULL