Versione: 3.0
Ultimo aggiornamento: 2 ottobre 2026
Pubblicata in: /privacy
Versione precedente: 2.0 e le relative pagine per giurisdizione (interamente sostituite)
1. Definizioni
1.1 I termini non definiti qui hanno il significato loro attribuito dalla normativa sulla protezione dei dati che Le si applica.
| Termine | Significato |
|---|---|
| T&T, noi, nostro | T&T Consulting Business, LLC e Tudor & Tudor, LLC, che agiscono congiuntamente come contitolari del trattamento (Sezione 2). "T&T" è il nome commerciale del gruppo. |
| Lei | Qualsiasi persona fisica i cui dati personali trattiamo: un rappresentante o dipendente di un cliente o di un potenziale cliente, un candidato a un impiego, un visitatore del Sito, una persona che ci scrive, o una persona i cui dati ci sono forniti da un cliente. |
| Dati personali | Qualsiasi informazione riguardante una persona fisica identificata o identificabile, comprese le "personal information", i "dados pessoais", i "datos personales" e i termini equivalenti nelle leggi elencate nell'Allegato. |
| Titolare e responsabile del trattamento | Il soggetto che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento; e un soggetto che tratta dati personali per suo conto. Comprendono il "responsable", il "controlador", la "responsible party", l'"encargado", l'"operador" e l'"operator" delle leggi dell'Allegato. |
| Cliente | Un'impresa o un professionista che richiede o acquista i nostri servizi. Non forniamo servizi ai consumatori. |
| Controparte | Una società o una persona fisica con cui un cliente intende concludere un'operazione e che il cliente ci chiede di verificare. |
| Sito | tudorsgroup.com, le sue versioni linguistiche, i moduli, le pagine di prenotazione e l'assistente del sito. |
| CRM | Il nostro sistema di gestione dei clienti, ospitato su un server gestito da T&T in Croazia. |
| Modello locale | Un modello linguistico eseguito da noi tramite il software Ollama sullo stesso server del CRM, senza alcuna connessione a un servizio di IA esterno. |
| GDPR | Regolamento (UE) 2016/679 (regolamento generale sulla protezione dei dati). |
| SEE | L'Unione europea insieme a Islanda, Liechtenstein e Norvegia. |
| AZOP | Agencija za zaštitu osobnih podataka, l'Agenzia croata per la protezione dei dati personali. |
| Categorie particolari di dati | I dati elencati all'articolo 9, paragrafo 1, GDPR, come i dati che rivelano l'origine razziale o etnica, le opinioni politiche, le convinzioni religiose o l'appartenenza sindacale, e i dati relativi alla salute o alla vita sessuale, insieme ai "dati sensibili" equivalenti ai sensi delle leggi dell'Allegato. |
| Allegato | L'Allegato alla presente Policy, "Informazioni specifiche per paese". |
2. Titolari e contitolarità
2.1 Titolari. T&T Consulting Business, LLC e Tudor & Tudor, LLC, società a responsabilità limitata dello Stato della Florida, Stati Uniti, entrambe con sede legale in 13575 58th St N, Suite 200, Clearwater, Florida 33760, Stati Uniti.
2.2 Luogo di attività. L'attività di T&T è diretta e gestita da Spalato (Split), Croazia, dove sono prese le decisioni sulle finalità e sui mezzi del trattamento (Sezione 22.1).
2.3 Contatto per la privacy. Dinko Anton Tudor, Managing Member, legal@tudorsgroup.com, telefono +1 813 384 8490. È il punto di contatto unico per ogni richiesta, domanda o reclamo relativo alla presente Policy, qualunque sia la società interessata e ovunque Lei si trovi.
2.4 Contitolarità (articolo 26 GDPR). Le due società decidono congiuntamente perché e come sono trattati i dati personali qui descritti, sulla base di un accordo scritto tra le due società che ripartisce le rispettive responsabilità. Il suo contenuto essenziale (articolo 26, paragrafo 2) è il seguente:
2.4.1 entrambe le società utilizzano un unico Sito, un unico insieme di moduli, un unico CRM e gli stessi fornitori, e applicano la presente Policy a tutti i trattamenti;
2.4.2 il punto di contatto di cui alla Sezione 2.3 risponde a tutte le richieste e a tutti i reclami per conto di entrambe le società, qualunque di esse sia parte del contratto con il cliente, e la presente Policy fornisce le informazioni richieste dagli articoli 13 e 14 GDPR per entrambe;
2.4.3 entrambe le società applicano le stesse misure di sicurezza, gli stessi periodi di conservazione e gli stessi contratti con i responsabili del trattamento, e si informano reciprocamente senza ritardo di qualsiasi violazione dei dati personali;
2.4.4 T&T Consulting Business, LLC gestisce il rapporto con i responsabili del trattamento e la notifica delle violazioni, con il supporto di Tudor & Tudor, LLC;
2.4.5 T&T Consulting Business, LLC stipula i contratti con i clienti, fattura e incassa i pagamenti di tutti i servizi, è titolare dell'account Stripe e tiene i registri contabili e fiscali di ciascun incarico.
2.5 I Suoi diritti nei confronti di ciascun titolare. Può esercitare i Suoi diritti nei confronti di ciascuna delle due società, indipendentemente da quanto stabilito dal loro accordo (articolo 26, paragrafo 3, GDPR). Quando entrambe sono coinvolte nello stesso trattamento, ciascuna risponde per l'intero danno (articolo 82, paragrafo 4, GDPR).
2.6 Società del gruppo che non sono titolari. Tudor Adriatic d.o.o. (Spalato, Croazia) non è titolare dei trattamenti descritti nella presente Policy. È una società del gruppo che vende prodotti alimentari e bevande secondo le proprie condizioni e riceve, in qualità di destinataria, le richieste Adriatic che li riguardano (Sezione 9.3).
2.7 Responsabile della protezione dei dati. Non ne abbiamo designato uno. Le nostre attività principali non consistono nel monitoraggio regolare e sistematico di persone su larga scala, né nel trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali (articolo 37, paragrafo 1, GDPR). Riesamineremo la questione se i nostri trattamenti cambieranno. Le funzioni che le leggi locali attribuiscono a un responsabile della privacy, a un responsabile dell'informazione o a una persona incaricata sono svolte dal contatto per la privacy di cui alla Sezione 2.3.
3. Ambito di applicazione
3.1 La presente Policy si applica ai dati personali che trattiamo quando Lei visita il Sito; ci invia un modulo, prenota una consulenza, paga un servizio o utilizza l'assistente del Sito; affida o negozia con noi uno qualsiasi dei nostri servizi (consulenza aziendale, due diligence, servizi FDA e regolatori statunitensi, servizi di costituzione di società e di permessi negli Stati Uniti, servizi OFAC, commercio e verifica di operazioni su commodities, e commercio di prodotti alimentari e bevande); si candida tramite Careers; corrisponde o si incontra con noi; o quando un cliente ci fornisce dati che La riguardano in quanto controparte, o in quanto amministratore, titolare effettivo o persona di contatto di una controparte.
3.2 Contesto professionale. I nostri servizi sono offerti solo a imprese e professionisti, non ai consumatori. La maggior parte dei dati personali che trattiamo sono i dati di contatto professionali di persone che agiscono per conto di una società.
3.3 Esclusioni. La presente Policy non si applica ai siti web di terzi, compresi quelli raggiungibili tramite link dal Sito, né ai trattamenti che i nostri fornitori effettuano come titolari autonomi secondo le proprie informative (Sezione 9.2).
3.4 Paesi a cui non ci rivolgiamo. T&T non offre attivamente i propri servizi nel Regno Unito né in Perù. Se una persona che si trova in uno di questi paesi ci contatta di propria iniziativa, o i suoi dati ci pervengono nel corso di un incarico, applichiamo a tali dati la presente Policy e rispettiamo ogni diritto in essa descritto, allo stesso modo e negli stessi termini previsti per chiunque altro. La presente dichiarazione descrive la nostra attività commerciale. Non è una dichiarazione sull'applicabilità nei nostri confronti della legge di tali paesi.
4. Struttura della presente Policy e regola di prevalenza
4.1 Una sola policy. La presente Policy è l'unica informativa sulla privacy di T&T. È redatta secondo lo standard del GDPR e si applica a ogni persona, ovunque si trovi. La Sezione 22 aggiunge le informazioni specifiche del nostro stabilimento nell'Unione europea. L'Allegato aggiunge, per Brasile, Colombia, Messico, Argentina, Cile, Canada, Nigeria, Sudafrica e Kenya, solo ciò che la legge locale richiede e che la presente Policy non prevede già.
4.2 Regola di prevalenza. Quando la presente Policy e l'Allegato differiscono, o quando Le si applicano due leggi, prevale la disposizione che Le offre una maggiore tutela: il termine più breve, il diritto più ampio e la condizione più rigorosa per un utilizzo, una comunicazione o un trasferimento. Se ha legami con più di un paese (per esempio, vive in uno e la Sua società è stabilita in un altro), può avvalersi di uno qualsiasi di essi. Nulla nella presente Policy limita un diritto a cui non si può rinunciare ai sensi della legge che Le si applica.
5. Principi che applichiamo
5.1 Applichiamo i principi dell'articolo 5 GDPR a tutti i trattamenti, ovunque si trovi l'interessato:
5.1.1 Liceità, correttezza e trasparenza. Ogni attività ha una base giuridica (Sezioni 6 e 22.4), descritta prima della raccolta o al momento della raccolta.
5.1.2 Limitazione della finalità. Non utilizziamo i dati per una finalità incompatibile, per pubblicità, per profili di marketing né per addestrare alcun modello.
5.1.3 Minimizzazione dei dati. I moduli chiedono solo i campi necessari per ciascuna richiesta. Le notifiche interne non contengono nomi né contenuti. Il contatore delle visite non registra indirizzi IP né identificativi.
5.1.4 Esattezza. Rettifichiamo i dati quando ci viene segnalato che sono inesatti, e registriamo la fonte e la data di ogni elemento in una verifica di controparte.
5.1.5 Limitazione della conservazione. Conserviamo i dati solo per i periodi indicati nella Sezione 12.
5.1.6 Integrità e riservatezza. Sezione 13.
5.1.7 Responsabilizzazione. Teniamo un registro delle attività di trattamento (articolo 30 GDPR), di cui la Sezione 6 è la sintesi pubblica, conserviamo le registrazioni dei consensi e documentiamo le nostre decisioni su ciascuna richiesta.
6. Registro delle attività di trattamento
6.1 Basi giuridiche (articolo 6, paragrafo 1, GDPR): a) consenso; b) contratto con Lei, o misure precontrattuali adottate su Sua richiesta; c) obbligo legale ai sensi del diritto dell'Unione o degli Stati membri; f) legittimi interessi, illustrati nella Sezione 22.4. Quando il contratto è con la Sua società e non con Lei, la base per il trattamento dei Suoi dati di contatto professionali è il legittimo interesse di entrambe le società all'esecuzione di tale contratto (articolo 6, paragrafo 1, lettera f)). L'Allegato indica quando una legge locale richiede una base diversa, come l'autorizzazione preventiva.
6.2 Tabella delle attività di trattamento.
| N. | Attività | Categorie di dati | Fonte | Finalità | Base giuridica (GDPR) | Destinatari | Conservazione |
|---|---|---|---|---|---|---|---|
| A1 | Modulo Get started | Nome, cognome, società, email, telefono, messaggio, casella del consenso | Lei | Rispondere alla Sua richiesta e proporre un servizio | Art. 6, par. 1, lett. b); art. 6, par. 1, lett. f) quando Lei agisce per una società (LIA-1) | Cloudflare (R2); CRM; Zoho; modello locale | 24 mesi dall'ultimo contatto se non segue alcun incarico |
| A2 | Moduli di richiesta di servizio (due diligence, FDA, permessi negli Stati Uniti, OFAC, Adriatic) | Come A1, più partita IVA o codice fiscale, servizio, dettagli della richiesta, allegati (documenti societari, mandato), fino a 26 MB per invio | Lei | Valutare la richiesta, formulare un preventivo e preparare l'incarico | Come A1 | Come A1; Tudor Adriatic d.o.o. per le richieste Adriatic (Sezione 9.3) | Come A1; se segue un incarico, come A8 |
| A3 | Due diligence sulla controparte | Nome della controparte; nomi, ruoli e dati di contatto professionali dei suoi amministratori, soci, titolari effettivi o referenti; documenti che Lei fornisce; dati di registri pubblici e fonti pubbliche; esito del controllo delle sanzioni | Lei (il cliente); registri e fonti pubbliche | Effettuare la verifica da Lei ordinata | Art. 6, par. 1, lett. f) (LIA-2); art. 6, par. 1, lett. c) quando il diritto UE in materia di sanzioni impone il controllo (LIA-3) | CRM; Zoho; il cliente | Come A8 |
| A4 | Offerte di commodities e verifica di operazioni | Come A1, più prodotto, volume, Incoterms, origine, prezzo obiettivo, frequenza, nome della controparte, documenti dell'operazione | Lei | Rispondere a una richiesta di prodotto o verificare un'operazione che Le è stata proposta | Art. 6, par. 1, lett. b); art. 6, par. 1, lett. f) (LIA-2) | Come A1 | Come A2 |
| A5 | Consulenze | Nome, email, data, ora, fuso orario, argomento; dati trattati da Google Meet (nome visualizzato, audio e video in tempo reale). Le consulenze non vengono registrate | Lei; Google | Prenotare, tenere, ricordare e riprogrammare le consulenze secondo la Sezione C1 dei nostri Termini | Art. 6, par. 1, lett. b) | Google; Zoho (ZeptoMail); Stripe | Come A8 |
| A6 | Pagamenti | Nome, email, indirizzo di fatturazione e paese, importo, valuta, servizio, stato del pagamento, riferimento Stripe; circuito della carta, ultime quattro cifre e scadenza come mostrati da Stripe. Non riceviamo mai il numero completo della carta né il codice di sicurezza | Lei; Stripe | Incassare il pagamento, emettere ricevute e, su richiesta, fatture, effettuare rimborsi e tenere la contabilità | Art. 6, par. 1, lett. b); art. 6, par. 1, lett. c) (contabilità e fisco) | Stripe; consulenti professionali (Sezione 9.4) | Come A8 |
| A7 | Careers | Nome, email, telefono, CV e relativo contenuto, messaggio, posizione | Lei | Valutare la Sua candidatura | Art. 6, par. 1, lett. b) | CRM; Zoho | 12 mesi dalla chiusura del processo di selezione, o più a lungo se Lei è d'accordo |
| A8 | Contratti, fascicoli dei clienti e NCNDA | Nomi, ruoli, firme, dati di contatto e di identificazione dei firmatari; contenuto dell'incarico; corrispondenza; elaborati; fatture | Lei; la Sua società | Eseguire il contratto, documentarlo e difendere diritti in sede giudiziaria | Art. 6, par. 1, lett. b), c) e f) (LIA-6) | CRM; Zoho; Stripe; consulenti professionali (Sezione 9.4); tribunali o autorità ove richiesto | Sezione 12.2 |
| A9 | Corrispondenza via email | Indirizzo, nome, firma, contenuto, allegati | Lei | Rispondere e conservarne traccia | Art. 6, par. 1, lett. b) o f) | Zoho | Come il fascicolo a cui appartiene; altrimenti 24 mesi dall'ultimo contatto |
| A10 | Assistente del Sito | Solo se Lei sceglie di inviare la Sua domanda: il Suo nome, la Sua email, la conversazione con l'assistente e la pagina in cui si trovava | Lei | Rispondere alle domande a cui le risposte predefinite non rispondono | Art. 6, par. 1, lett. f) (LIA-1) o b) | Cloudflare; CRM; Zoho | 24 mesi dall'ultimo contatto |
| A11 | Contatore delle visite | Totali giornalieri per pagina, paese, rete e fonte di provenienza. Nessun cookie, nessun indirizzo IP, nessun identificativo | Il nostro server, per ogni pagina servita; il Suo browser, solo se Lei accetta "Analisi", per confermare che una persona ha visualizzato la pagina | Sapere quali pagine sono utilizzate e distinguere le persone dal traffico automatizzato | Art. 6, par. 1, lett. f) per il trattamento transitorio che produce i totali del server; art. 6, par. 1, lett. a) per la conferma del browser; i totali non sono dati personali | Cloudflare (D1) | 400 giorni |
| A12 | Registrazioni del consenso | Scelta nel banner, data, versione e categorie, nel Suo browser (tt-consent); per i moduli, data, ora e versione della Policy accettata, conservate con l'invio | Il Suo browser; il modulo | Rispettare e dimostrare il consenso (articolo 7, paragrafo 1, GDPR e Allegato) | Art. 6, par. 1, lett. c) e f) | Nessuno | Banner: 12 mesi, poi chiediamo di nuovo. Moduli: con il relativo fascicolo |
| A13 | Richieste degli interessati | Identità del richiedente, richiesta, dati di verifica, nostra risposta | Lei | Rispondere alle richieste e dimostrarlo | Art. 6, par. 1, lett. c) | Zoho; CRM | 24 mesi dalla chiusura |
| A14 | Controllo delle sanzioni e registri OFAC | Nome, ruolo, società, nazionalità ove indicata in una lista ufficiale; lista, data, esito, riferimento; registri delle operazioni soggette alla normativa statunitense sulle sanzioni, dei fondi bloccati o respinti e delle segnalazioni all'OFAC | Lei; la Sua società; liste ufficiali | Evitare rapporti con persone designate, eseguire i servizi OFAC e tenere i registri richiesti dalla normativa statunitense sulle sanzioni | Art. 6, par. 1, lett. c) nella misura in cui lo richiedono le misure restrittive dell'UE; altrimenti art. 6, par. 1, lett. f) (LIA-3) | CRM; OFAC e altre autorità quando la legge lo richiede | 10 anni (Sezione 12.3) |
6.3 Contatore delle visite. Il nostro contatore funziona su Cloudflare D1, non archivia nulla nel Suo dispositivo e non può riconoscere un visitatore che ritorna. Il nostro server somma ogni pagina che serve a totali giornalieri per pagina, paese, rete e fonte di provenienza, senza alcun cookie, indirizzo IP o identificativo. Lo script che conferma che una persona, e non un programma automatizzato, ha visualizzato la pagina viene eseguito nel Suo browser solo se Lei accetta "Analisi". I dettagli sono nella nostra Cookie Policy, Sezione 6.
6.4 La casella del consenso nei nostri moduli. Ai sensi del GDPR, la casella conferma che Lei ha letto la presente Policy e, se include dati di altre persone, che può comunicarceli. Non è la base giuridica per rispondere alla Sua richiesta. Quando la legge che Le si applica richiede il consenso o l'autorizzazione preventiva (Allegato: Colombia, Messico, Argentina), selezionare la casella è il modo in cui Lei lo presta. La casella non è mai preselezionata, e conserviamo come prova la data, l'ora e la versione della Policy accettata.
6.5 Dati che non raccogliamo. Non utilizziamo tracker pubblicitari, pixel di social media, strumenti di analisi di terzi o fingerprinting, e non acquistiamo dati personali né elenchi di contatti.
6.6 Mancato conferimento dei dati. I campi obbligatori sono necessari per rispondere alla richiesta; senza di essi non possiamo gestirla. Il conferimento dei dati non è un obbligo di legge (articolo 13, paragrafo 2, lettera e), GDPR).
7. Dati di terzi, categorie particolari e controllo delle sanzioni
7.1 Dati che Lei ci fornisce su altre persone. Quando ci invia dati riguardanti un'altra persona (per esempio, un collega indicato come referente, o gli amministratori di una controparte), Lei conferma di poterli comunicare per la finalità della richiesta e di aver informato tale persona o di averne ottenuto l'autorizzazione quando la Sua legge lo richiede.
7.2 Dati della controparte. Otteniamo i dati dei rappresentanti di una controparte dal cliente e da fonti pubbliche: registri delle imprese, liste ufficiali delle sanzioni, registri giudiziari e delle procedure concorsuali accessibili al pubblico e il sito web e i documenti della controparte stessa. Li utilizziamo solo per il rapporto ordinato dal cliente, registriamo la fonte e la data di ogni elemento e condividiamo il rapporto solo con tale cliente, con obbligo di riservatezza. La Sezione 22.5 spiega come informiamo le persone interessate.
7.3 Categorie particolari di dati. Non le chiediamo. La preghiamo di non includerle in messaggi, documenti o CV. Se le riceviamo, non le utilizziamo, e le cancelliamo o, quando fanno parte di un documento che dobbiamo conservare, ne limitiamo l'accesso. Se un servizio dovesse mai richiederle, glielo diremo in anticipo e le tratteremo solo con il Suo consenso esplicito o in presenza di un'altra condizione dell'articolo 9, paragrafo 2, GDPR e della legge che Le si applica.
7.4 Controllo delle sanzioni.
7.4.1 Che cosa facciamo. Il controllo delle sanzioni fa parte dei nostri servizi di due diligence e della nostra accettazione dei clienti (Termini, Sezione B7). Verifichiamo i nomi di un cliente, di una controparte e dei rispettivi amministratori e titolari effettivi rispetto alle liste delle sanzioni gestite dall'Office of Foreign Assets Control statunitense (la Specially Designated Nationals and Blocked Persons List e le altre liste consolidate delle sanzioni), alla United Nations Security Council Consolidated List e alle misure restrittive dell'UE (l'elenco consolidato dell'UE delle persone, dei gruppi e delle entità soggetti a sanzioni finanziarie).
7.4.2 Limiti (articolo 10 GDPR). Non chiediamo certificati del casellario giudiziale e non registriamo condanne penali o reati in alcun fascicolo o rapporto, perché nessuna legge dell'Unione o croata ci autorizza, in quanto società privata, a trattarli per questa finalità (articolo 10 GDPR). Una designazione in una lista di sanzioni non è una condanna: registriamo solo il fatto della designazione, la lista, la data e il riferimento. Una possibile corrispondenza è verificata da una persona sulla base di ulteriori elementi identificativi, e un rapporto indica quando una corrispondenza non è confermata. Nessuna decisione è presa sulla sola base dell'esito di un controllo.
7.4.3 Il Suo diritto di fornire spiegazioni. Se Lei è segnalato come possibile corrispondenza, può inviarci informazioni che dimostrino che non è la persona inserita nella lista, e rettificheremo la nostra registrazione.
8. Trattamento automatizzato e modello locale
8.1 Che cosa fa il modello locale. Un modello linguistico funziona, tramite Ollama, sul nostro server in Croazia, che ospita anche il CRM. Per ogni nuova richiesta fa soltanto due cose: assegna una categoria da un elenco chiuso (per le richieste di acquisto di un servizio: richiesta, fuori ambito, spam, test o incerta; per gli altri messaggi: commerciale, stampa, fornitore, spam, altro o incerta) e scrive un riassunto di una riga per il nostro team. Per le richieste di acquisto di un servizio segnala inoltre, citando le parole interessate, uno qualsiasi dei sette segnali di allarme di frode commerciale definiti nel nostro protocollo di verifica (per esempio, la richiesta di una prova dei fondi prima di qualsiasi verifica), ciascuno con un peso fisso stabilito dal protocollo e non dal modello. Quando una controparte carica documenti in un fascicolo di due diligence, il modello estrae i nomi di società e di persone che vi sono contenuti, affinché una persona possa verificare che corrispondano al fascicolo.
8.2 Che cosa non fa. Non assegna punteggi, non ordina, non accetta, non respinge né prezza le richieste, non Le risponde, non contatta nessuno, non effettua ricerche su internet, non controlla le sanzioni, non valuta aspetti personali né decide nulla che La riguardi. Una persona legge per intero ogni richiesta e prende ogni decisione.
8.3 Nessuna decisione basata unicamente su un trattamento automatizzato. Non prendiamo decisioni basate unicamente su un trattamento automatizzato, compresa la profilazione, che producano effetti giuridici che La riguardano o che incidano in modo analogo significativamente sulla Sua persona (articolo 22 GDPR e disposizioni equivalenti dell'Allegato). Se ciò dovesse mai cambiare, glielo diremo prima della decisione e Le riconosceremo il diritto a una revisione umana.
8.4 Nessuna IA esterna e nessun addestramento. Con questo processo i Suoi dati non sono inviati ad alcun fornitore esterno di IA e non sono utilizzati per addestrare, perfezionare o migliorare alcun modello. La categoria e il riassunto sono conservati con la richiesta e cancellati insieme a essa.
8.5 Candidature. Le candidature ricevute tramite Careers non sono trattate dal modello. Le legge solo una persona.
8.6 Opposizione. Può opporsi alla classificazione (Sezione 15.1.6), e in tal caso gestiremo la Sua richiesta senza il modello.
8.7 Assistente del Sito. L'assistente "Faccia una domanda" non utilizza alcun modello di IA. Confronta ciò che Lei scrive con un insieme fisso di domande e risposte nel Suo browser. Nulla ci viene inviato se Lei non sceglie di inviare la Sua domanda. Se lo fa, riceviamo il Suo nome, la Sua email, la conversazione e la pagina in cui si trovava.
8.8 Orchestrazione. Il software n8n, sullo stesso server, sposta le richieste tra l'archiviazione, il CRM e il modello. Non invia dati delle richieste al di fuori della nostra infrastruttura, salvo le email e le notifiche prive di contenuto qui descritte.
9. Destinatari
9.1 Responsabili del trattamento. Ciascun fornitore agisce solo per la funzione indicata, in base alle proprie condizioni standard sul trattamento dei dati, conformi all'articolo 28 GDPR.
| Fornitore | Funzione | Dati | Ubicazione |
|---|---|---|---|
| Cloudflare, Inc. (Stati Uniti) | Hosting del Sito (Workers); il nostro gestore dei moduli, che funziona su Cloudflare Workers a un indirizzo workers.dev gestito da noi; archiviazione degli invii e degli allegati (R2); totali del contatore (D1); sicurezza della rete | Indirizzo IP e dati tecnici di ogni visita (trattati da Cloudflare per consegnare e proteggere il Sito; noi non li riceviamo); contenuto dei moduli; totali del contatore | Rete globale; gli invii (R2) e i totali del contatore (D1) sono archiviati nell'ubicazione Europa orientale di Cloudflare, che è un'indicazione di ubicazione e non una garanzia contrattuale di archiviazione nell'Unione europea |
| Zoho Corporation (Stati Uniti): ZeptoMail e Zoho Mail | Email transazionali e la nostra casella di posta | Nome, email, messaggi, allegati | Data center di Zoho negli Stati Uniti |
| Google Meet, con il nostro account aziendale Google Workspace e il Cloud Data Processing Addendum di Google | Consulenze in video, non registrate | Nome ed email dei partecipanti, audio e video in tempo reale, metadati | Infrastruttura globale di Google |
| Telegram | Avvisi interni dell'arrivo di una richiesta | Nessun nome e nessun contenuto; solo il fatto dell'arrivo e un link interno | Non riceve dati del richiedente |
9.2 Stripe. I pagamenti avvengono tramite Stripe. Nella pagina di prenotazione delle consulenze, dopo che Lei ha scelto un orario, il Sito carica da Stripe (js.stripe.com) il modulo di pagamento di Stripe, così che Lei possa pagare senza lasciare la pagina; gli altri pagamenti avvengono su Stripe Checkout, una pagina ospitata da Stripe. In entrambi i casi Lei inserisce i dati della carta nei campi di Stripe, che non transitano mai per i nostri sistemi. Quando si carica il modulo di pagamento di Stripe, Stripe riceve il Suo indirizzo IP e dati sul Suo dispositivo e può impostare i propri cookie per prevenire le frodi (Sezione 20.1.1). Stripe agisce in parte come nostro responsabile del trattamento e in parte come titolare autonomo per la prevenzione delle frodi e la regolamentazione finanziaria, secondo https://stripe.com/privacy. L'account Stripe è intestato a T&T Consulting Business, LLC presso Stripe, Inc. (Stati Uniti).
9.3 Tudor Adriatic d.o.o. I prodotti alimentari e le bevande sono venduti da Tudor Adriatic d.o.o. (Spalato, Croazia), società del gruppo, secondo le proprie condizioni di vendita. Le comunichiamo le richieste Adriatic affinché possa risponderLe e, se Lei è d'accordo, venderLe i prodotti. Le riceve in qualità di destinataria e le tratta come titolare autonomo.
9.4 Altri destinatari. Il cliente che ha ordinato un rapporto (solo dati della controparte); quando un incarico richiede attività che possono essere svolte solo da un professionista abilitato, l'investigatore o lo studio legale debitamente abilitato incaricato per quell'incarico, vincolato alla riservatezza e, quando agisce per nostro conto, a un accordo sul trattamento dei dati; consulenti professionali, come commercialisti o avvocati, quando li incarichiamo, con obbligo di riservatezza; tribunali, autorità e organismi di regolamentazione, compreso l'OFAC, quando la legge lo richiede o per contenziosi; e un acquirente o successore della nostra attività, con obbligo di riservatezza, se una tale operazione ha luogo.
9.5 La nostra infrastruttura. Il CRM, il modello e n8n funzionano su un server di proprietà di T&T e da essa gestito in Croazia. Nessun fornitore di hosting vi ha accesso. Aggiorniamo la presente Sezione prima che un nuovo fornitore inizi a trattare dati personali.
10. Come una richiesta attraversa i nostri sistemi
10.1 Il Sito, su Cloudflare Workers, riceve il Suo modulo e lo archivia con i relativi allegati in Cloudflare R2.
10.2 L'invio è copiato nel CRM sul nostro server in Croazia, raggiungibile solo dalla nostra rete interna. La copia nella nostra archiviazione cloud è cancellata al termine del periodo di conservazione applicabile al fascicolo (Sezione 12), con lo stesso processo di cancellazione giornaliero che si applica al CRM.
10.3 Il modello locale la classifica e la riassume; una persona la legge poi per intero.
10.4 Il nostro team riceve un avviso Telegram senza nomi e senza contenuti.
10.5 Rispondiamo dalla nostra casella Zoho; le conferme automatiche passano per ZeptoMail.
11. Trasferimenti internazionali
11.1 I Suoi dati sono trattati in Croazia (il nostro server e il nostro stabilimento), negli Stati Uniti (sede dei titolari e della maggior parte dei fornitori) e negli altri paesi in cui operano i nostri fornitori (Sezione 9.1).
11.2 Trasferiamo dati personali fuori dal paese di raccolta solo sulla base di un meccanismo riconosciuto dalla legge che disciplina il trasferimento: adeguatezza, clausole contrattuali tipo o modello, un contratto con Lei o concluso nel Suo interesse, o il Suo consenso quando la legge lo richiede. La Sezione 22.7 riguarda i dati provenienti dal SEE. L'Allegato indica meccanismi locali specifici, come le clausole standard dell'ANPD (Brasile) o una valutazione d'impatto sulla privacy (Québec).
11.3 Mentre si trovano all'estero, i Suoi dati sono soggetti alle leggi del paese in cui sono conservati, compreso l'accesso da parte dei relativi tribunali e autorità.
11.4 Può chiedere una copia delle garanzie a legal@tudorsgroup.com. Possiamo oscurare le clausole commercialmente riservate.
12. Conservazione
12.1 Criteri. Conserviamo i dati finché sono necessari per la loro finalità, poi per l'eventuale periodo richiesto dalla legge, poi per il periodo in cui possono essere promosse azioni giudiziarie, e successivamente li cancelliamo o li rendiamo anonimi in modo irreversibile. Quando una legge locale richiede il blocco prima della cancellazione (Allegato), li blocchiamo per il periodo stabilito da tale legge.
12.2 Periodi.
| Dati | Periodo | Decorrenza |
|---|---|---|
| Richieste che non portano a un incarico (A1, A2, A4, A10) | 24 mesi | Ultimo contatto |
| Candidature (A7) | 12 mesi, o più a lungo se Lei è d'accordo | Chiusura del processo di selezione |
| Fascicoli dei clienti, contratti, NCNDA, elaborati, fatture e dati delle controparti in essi contenuti (A3, A5, A6, A8) | Il periodo contabile e fiscale previsto dalla legge applicabile a T&T Consulting Business, LLC o, se più lungo, il termine di prescrizione delle azioni contrattuali (cinque anni per un'azione fondata su un contratto scritto secondo il diritto della Florida, Fla. Stat. §95.11(2)(b)) | Fine dell'incarico o dell'esercizio in cui termina |
| Esiti dei controlli delle sanzioni, fascicoli dei servizi OFAC, registri delle operazioni soggette alla normativa statunitense sulle sanzioni, dei fondi bloccati o respinti e delle segnalazioni all'OFAC (A14) | 10 anni (31 C.F.R. §501.601) | Data dell'operazione o, per i beni bloccati, data dello sblocco |
| Corrispondenza (A9) | Come il fascicolo a cui appartiene | Come tale fascicolo |
| Totali del contatore delle visite (A11) | 400 giorni | Giorno conteggiato |
| Scelta nel banner (A12) | 12 mesi, poi chiediamo di nuovo, o prima se Lei la modifica o cancella i dati del browser | La Sua scelta |
| Richieste degli interessati (A13) | 24 mesi | Chiusura della richiesta |
12.3 Registri OFAC. In quanto società statunitensi, i titolari devono tenere un registro completo ed esatto di ogni operazione soggetta alla normativa gestita dall'Office of Foreign Assets Control, disponibile per l'esame per almeno 10 anni (31 C.F.R. §501.601). Non si tratta di un obbligo dell'Unione o di uno Stato membro, per cui ai sensi del GDPR conserviamo tali registri sulla base del nostro legittimo interesse a rispettare la legge che disciplina i titolari (articolo 6, paragrafo 1, lettera f); LIA-3). Conserviamo solo ciò che tale norma richiede, ne limitiamo l'accesso e non lo utilizziamo per nessun'altra finalità.
12.4 Fornitori e vincolo di conservazione per motivi legali. I fornitori cancellano i dati secondo le proprie condizioni sul trattamento dei dati. Possiamo conservare i dati più a lungo solo finché è necessario per adempiere un obbligo legale o un ordine, o per un contenzioso già sorto.
13. Sicurezza
13.1 Ai sensi dell'articolo 32 GDPR applichiamo misure adeguate al rischio:
13.1.1 il CRM, il modello e n8n sono raggiungibili solo dalla nostra rete interna, non da internet;
13.1.2 i dati sono cifrati in transito tra il Suo browser, il Sito, i nostri sistemi e i nostri fornitori;
13.1.3 l'accesso è limitato alle persone che ne hanno bisogno, con un obbligo di riservatezza;
13.1.4 i dati della carta sono inseriti solo nel modulo di pagamento di Stripe o su Stripe Checkout e non transitano mai per i nostri sistemi;
13.1.5 le notifiche interne non contengono nomi né contenuti, e le richieste sono analizzate solo sul nostro server;
13.1.6 ogni invio è limitato a 26 MB di allegati;
13.1.7 i dati nell'archiviazione cloud sono cifrati a riposo dal nostro fornitore; il nostro server è raggiungibile solo dalla nostra rete interna, e l'accesso al CRM richiede un account individuale e una password; le copie di backup sono effettuate ogni giorno e conservate sul nostro server, in Croazia;
13.1.8 un processo giornaliero cancella ogni fascicolo al termine del relativo periodo di conservazione (Sezione 12), salvo i fascicoli che la legge ci impone di conservare più a lungo.
13.2 Nessun sistema è completamente sicuro. Per documenti particolarmente riservati, ci chieda un canale alternativo prima di inviarli.
14. Violazioni dei dati personali
14.1 Valutiamo e registriamo ogni incidente che potrebbe riguardare dati personali, i suoi effetti e le misure adottate, indipendentemente dal fatto che lo notifichiamo (articolo 33, paragrafo 5, GDPR).
14.2 Quando è probabile che una violazione presenti un rischio per le persone, la notifichiamo all'AZOP senza ingiustificato ritardo e, ove possibile, entro 72 ore (articolo 33, paragrafo 1, GDPR), e all'autorità di qualsiasi paese dell'Allegato i cui residenti siano interessati, entro il termine stabilito dalla relativa legge se più breve.
14.3 Quando il rischio per Lei è elevato, Le comunichiamo senza ingiustificato ritardo, con un linguaggio chiaro, che cosa è accaduto, le probabili conseguenze, che cosa abbiamo fatto e che cosa può fare Lei (articolo 34 GDPR). Quando si applica una legge di uno Stato degli Stati Uniti, rispettiamo il relativo termine (per i residenti in Florida, non oltre 30 giorni dall'accertamento della violazione, ai sensi della sezione 501.171 dei Florida Statutes).
15. I Suoi diritti
15.1 Diritti riconosciuti a tutti. Ovunque Lei si trovi, può chiederci:
15.1.1 di confermarLe se trattiamo i Suoi dati e di darLe accesso e una copia, con le finalità, i destinatari, il periodo di conservazione e la fonte (articolo 15 GDPR);
15.1.2 di rettificare o integrare i Suoi dati (articolo 16);
15.1.3 di cancellarli quando non vi è più un motivo per conservarli (articolo 17);
15.1.4 di limitarne il trattamento, per esempio mentre si risolve una contestazione sull'esattezza (articolo 18), e di informare i destinatari di qualsiasi rettifica, cancellazione o limitazione (articolo 19);
15.1.5 di ricevere i dati da Lei forniti in un formato strutturato, di uso comune e leggibile da dispositivo automatico, o di trasmetterli a un altro titolare, quando il trattamento si basa sul consenso o sul contratto ed è effettuato con mezzi automatizzati (articolo 20);
15.1.6 di cessare il trattamento basato sui nostri legittimi interessi, compresa la classificazione da parte del modello locale, salvo che dimostriamo motivi legittimi cogenti o abbiamo bisogno dei dati per un contenzioso (articolo 21, paragrafo 1);
15.1.7 di cessare qualsiasi utilizzo dei Suoi dati per il marketing diretto, in qualsiasi momento (articolo 21, paragrafi 2 e 3);
15.1.8 di revocare il consenso in qualsiasi momento, senza pregiudicare il trattamento precedente (articolo 7, paragrafo 3), tramite "Impostazioni cookie" nel piè di pagina o scrivendoci;
15.1.9 di ottenere l'intervento umano e contestare una decisione, se una decisione dovesse mai basarsi unicamente su un trattamento automatizzato (articolo 22, paragrafo 3).
15.2 Diritti aggiunti dalla legge locale. L'Allegato li elenca, come l'informazione sui soggetti con cui abbiamo condiviso i dati (Brasile), la prova dell'autorizzazione (Colombia), la limitazione dell'utilizzo o della comunicazione (Messico) e la deindicizzazione (Québec).
15.3 Come presentare una richiesta. Scriva a legal@tudorsgroup.com indicando che cosa chiede. Non è richiesto alcun modulo. Può scrivere in inglese, spagnolo, croato o portoghese.
15.4 Verifica dell'identità. Verifichiamo l'identità del richiedente con il minor numero di dati possibile: di norma, che Lei scriva dall'indirizzo email in nostro possesso o che confermi dettagli della Sua richiesta. Chiediamo un documento d'identità solo quando non possiamo verificarLa altrimenti o quando la Sua legge lo prevede, e lo cancelliamo una volta effettuata la verifica.
15.5 Rappresentanti. Può agire tramite una persona da Lei autorizzata, un rappresentante legale, un erede ove la legge lo consenta, o un agente autorizzato ai sensi della legge di uno Stato degli Stati Uniti. Chiederemo la prova dei poteri e potremo verificare direttamente la Sua identità.
15.6 Termini. Per ogni richiesta, ovunque Lei si trovi:
15.6.1 confermiamo la ricezione entro 7 giorni;
15.6.2 diamo una risposta nel merito entro il termine più breve stabilito dalla legge che Le si applica, e mai oltre 30 giorni dal ricevimento;
15.6.3 quando una legge consente una proroga, la utilizziamo solo se il totale resta entro 30 giorni dal ricevimento, e glielo comunichiamo, con le relative motivazioni, prima della scadenza del termine originario;
15.6.4 quando accogliamo una richiesta, vi diamo seguito con la risposta o, quando ciò non è possibile, Le comunichiamo la data in cui avrà effetto, entro il termine consentito dalla Sua legge;
15.6.5 i termini più brevi per paese sono nell'Allegato (per esempio, accesso in 10 giorni in Argentina, 15 giorni in Brasile e 7 giorni in Kenya). Quando una legge conta i giorni lavorativi, li contiamo nel paese la cui legge si applica;
15.6.6 per i residenti negli Stati Uniti si applicano i termini della nostra US Privacy Notice: conferma di ricezione entro 10 giorni lavorativi (ci proponiamo 7 giorni), risposta entro 45 giorni e decisione su un ricorso entro 45 giorni. Quando alla stessa richiesta si applica anche un'altra legge prevista dalla presente Policy, prevale il termine più breve (Sezione 4.2).
15.7 Gratuità. L'esercizio dei Suoi diritti è gratuito. Quando una richiesta è manifestamente infondata o eccessiva, in particolare per il suo carattere ripetitivo, possiamo addebitare un contributo spese ragionevole o rifiutarci di dare seguito, spiegandone il motivo (articolo 12, paragrafo 5, GDPR), solo nella misura consentita dalla Sua legge.
15.8 Rifiuti e limiti. Se non diamo seguito a una richiesta, Le diciamo perché entro il termine e Le comunichiamo che può presentare reclamo a un'autorità e proporre ricorso giurisdizionale (articolo 12, paragrafo 4, GDPR). I diritti possono essere limitati quando dobbiamo conservare i dati per legge, come i registri contabili o OFAC, o per un contenzioso, o quando la comunicazione lederebbe i diritti di altri (articolo 15, paragrafo 4), come il cliente che ha ordinato un rapporto.
15.9 Reclami. Può presentarci reclamo a legal@tudorsgroup.com ("Data protection complaint" nell'oggetto), negli stessi termini previsti per le richieste. È facoltativo, salvo quando una legge locale lo pone come condizione preliminare (Allegato: Colombia). Può anche presentare reclamo all'autorità del paese in cui vive, lavora o in cui è avvenuta la violazione (articolo 77 GDPR e Allegato).
16. Non discriminazione
16.1 Non Le negheremo un servizio, non applicheremo un prezzo diverso, non forniremo una qualità diversa né La tratteremo in altro modo meno favorevolmente perché ha esercitato un diritto in materia di privacy.
17. Nessuna vendita e nessuna pubblicità
17.1 Non vendiamo dati personali e non li abbiamo venduti nei 12 mesi precedenti. Non li condividiamo per pubblicità comportamentale cross-context né li utilizziamo per pubblicità mirata.
17.2 Se il Suo browser invia il segnale Global Privacy Control, il Sito lo considera un rifiuto di ogni categoria facoltativa del banner del consenso.
18. Minori
18.1 I nostri servizi sono rivolti a imprese e professionisti. Non li offriamo a persone di età inferiore a 18 anni né ne raccogliamo consapevolmente i dati. Se veniamo a sapere di averlo fatto, li cancelliamo, salvo che la legge ci imponga di conservarli.
19. Comunicazioni commerciali
19.1 Non inviamo comunicazioni commerciali per via elettronica senza il Suo consenso preventivo. Le conferme, i promemoria, le risposte, le fatture e gli avvisi di servizio relativi a una richiesta o a un incarico da Lei avviati non sono comunicazioni commerciali.
19.2 Se Lei presta il consenso, ogni messaggio identificherà T&T e includerà un modo semplice e gratuito per disiscriversi.
19.3 Alla data della presente Policy non gestiamo una newsletter né una mailing list.
20. Dati nel Suo browser
20.1 Non impostiamo cookie propri.
| Nome | Tipo | Finalità | Categoria | Durata |
|---|---|---|---|---|
tt-consent | localStorage | La Sua scelta, la relativa data e la versione del banner | Strettamente necessario | 12 mesi, poi chiediamo di nuovo; prima se modificata o cancellata |
20.1.1 Stripe. Nella pagina di prenotazione delle consulenze, dopo che Lei ha scelto un orario, il modulo di pagamento di Stripe può impostare i cookie propri di Stripe (come __stripe_mid e __stripe_sid) per prevenire le frodi. Sono strettamente necessari per il pagamento da Lei richiesto. I dettagli sono nella nostra Cookie Policy.
20.2 Banner del consenso. Prima che venga eseguita qualsiasi tecnologia facoltativa, compresa la conferma del browser del contatore delle visite, un banner chiede la Sua scelta. "Rifiuta tutto" è visibile quanto "Accetta tutto"; l'accesso non dipende dall'accettazione; le categorie facoltative (analisi, e marketing, che è vuota) sono disattivate per impostazione predefinita; può modificare la Sua scelta in "Impostazioni cookie" nel piè di pagina; e conserviamo una registrazione della Sua scelta. I dettagli sono nella nostra Cookie Policy, raggiungibile dal piè di pagina di ogni pagina.
21. Link a siti di terzi
21.1 I siti di terzi raggiungibili tramite link dal Sito sono disciplinati dalle rispettive informative sulla privacy. Non ne siamo responsabili.
22. Unione europea e Spazio economico europeo
22.1 Stabilimento. L'attività di T&T è diretta e gestita da Spalato (Split), Croazia, dove sono prese le decisioni sulle finalità e sui mezzi del trattamento. Si tratta del nostro stabilimento nell'Unione, per cui il GDPR si applica integralmente ai nostri trattamenti ai sensi dell'articolo 3, paragrafo 1, ovunque siano conservati i dati, ed è il nostro stabilimento principale ai sensi dell'articolo 4, punto 16. Si applica anche la legge croata di attuazione del GDPR (Narodne novine 42/2018).
22.2 Autorità capofila e sportello unico. L'AZOP è la nostra autorità di controllo capofila per i trattamenti transfrontalieri (articolo 56, paragrafo 1, GDPR) e coopera con le altre autorità interessate ai sensi dell'articolo 60. Lei può comunque presentare reclamo all'autorità del luogo in cui risiede abitualmente, lavora o in cui si è verificata la presunta violazione (articolo 77, paragrafo 1), che tratterà il reclamo con l'AZOP.
22.3 Rappresentante. L'articolo 27 GDPR richiede un rappresentante solo ai titolari non stabiliti nell'Unione. Poiché siamo stabiliti in Croazia, non ne abbiamo designato uno.
22.4 Legittimi interessi (articolo 13, paragrafo 1, lettera d)). Prima di basarci sull'articolo 6, paragrafo 1, lettera f), abbiamo valutato la finalità, la necessità e il bilanciamento, secondo le Linee guida 1/2024 dell'EDPB. Può chiedere le valutazioni complete a legal@tudorsgroup.com. In sintesi:
22.4.1 LIA-1: rappresentanti dei clienti aziendali. Rispondere alle imprese e servirle richiede i dati di contatto professionali della persona che agisce per loro conto, forniti a titolo professionale, che tale persona si aspetta che utilizziamo.
22.4.2 LIA-2: due diligence sulle controparti e prevenzione delle frodi. Il cliente, e noi, abbiamo bisogno di sapere, prima di un'operazione, se una controparte esiste, chi la controlla e se il suo firmatario ha i poteri necessari. Il considerando 47 GDPR riconosce la prevenzione delle frodi come interesse legittimo, e il commercio internazionale di commodities e di prodotti alimentari presenta un'incidenza documentata di frodi, come le offerte che richiedono pagamenti anticipati (T&T non chiede mai pagamenti anticipati per aprire un'operazione). Le persone interessate agiscono a titolo professionale; i dati provengono principalmente da fonti pubbliche; non sono trattate categorie particolari di dati; il rapporto è inviato solo al cliente con obbligo di riservatezza; e si applicano le garanzie delle Sezioni 7.2 e 22.5.
22.4.3 LIA-3: controllo delle sanzioni e registri OFAC. L'interesse consiste nel non mettere fondi a disposizione di persone designate, nel non esporre i clienti, le banche o noi stessi al rischio di sanzioni, e nel tenere i registri che la normativa statunitense sulle sanzioni impone ai titolari. Le misure restrittive dell'UE, come i regolamenti (UE) n. 269/2014 e n. 833/2014 del Consiglio, si applicano alla nostra attività dalla Croazia e vietano di mettere fondi o risorse economiche a disposizione di persone designate; nella misura in cui il rispetto di tali divieti richiede un controllo, si applica l'articolo 6, paragrafo 1, lettera c). Il diritto statunitense non è diritto dell'Unione o di uno Stato membro (articolo 6, paragrafo 3), per cui il controllo rispetto alle liste statunitensi e la tenuta dei registri OFAC si basano sull'articolo 6, paragrafo 1, lettera f). Le liste sono pubbliche; il controllo è limitato alle persone rilevanti per l'operazione; le corrispondenze sono esaminate da una persona; l'accesso ai registri è limitato.
22.4.4 LIA-4: modello linguistico locale. Classificare e riassumere le richieste sul nostro server ci consente di smistarle tempestivamente. Il modello non decide nulla, una persona legge ogni richiesta, nessun dato è utilizzato per l'addestramento, il riassunto è cancellato con la richiesta, e Lei può opporsi.
22.4.5 LIA-5: sicurezza. Proteggere il Sito e i nostri sistemi da attacchi e abusi (considerando 49) richiede il trattamento transitorio di dati tecnici come gli indirizzi IP, senza profilazione.
22.4.6 LIA-6: contenziosi e registri. La corrispondenza e i fascicoli sono la prova di ciò che è stato richiesto, concordato e consegnato; l'accesso è limitato e la conservazione segue i termini di prescrizione.
22.5 Dati non ottenuti presso di Lei (articolo 14). Forniamo ai rappresentanti di una controparte le informazioni di cui all'articolo 14, paragrafi 1 e 2, entro un termine ragionevole e al più tardi entro un mese, o alla nostra prima comunicazione con loro. Quando informarli prima del completamento di una verifica renderebbe impossibile o pregiudicherebbe gravemente la sua finalità, ci basiamo sull'articolo 14, paragrafo 5, lettera b), GDPR, come interpretato dalle Linee guida sulla trasparenza del Gruppo di lavoro Articolo 29 (WP260 rev.01), approvate dall'EDPB, e registriamo i motivi in ciascun caso. In tal caso rendiamo pubblica la presente Policy, limitiamo i dati a quanto necessario per la verifica, registriamo le fonti, limitiamo l'accesso, applichiamo la Sezione 12 e rispondiamo a chiunque chieda se deteniamo dati che lo riguardano, fatte salve solo le restrizioni di legge.
22.6 Decisioni automatizzate (articolo 22). Nessuna decisione basata unicamente su un trattamento automatizzato produce effetti giuridici o similmente significativi nei Suoi confronti, per cui l'articolo 22, paragrafo 1, non si applica (Sezione 8). Lei può comunque opporsi alla classificazione ai sensi dell'articolo 21.
22.7 Trasferimenti dal SEE (capo V).
22.7.1 All'interno dei titolari. L'accesso da parte delle due società statunitensi ai dati conservati in Croazia è un trattamento effettuato dagli stessi titolari a cui il GDPR si applica integralmente (articolo 3, paragrafo 1). Vi applichiamo comunque le garanzie delle Sezioni 22.7.2 e 22.7.3, tenendo conto dei rischi del trattamento al di fuori del SEE, come raccomandano le Linee guida 05/2021 dell'EDPB.
22.7.2 Adeguatezza (articolo 45). Per i destinatari statunitensi certificati ai sensi del Quadro UE-USA per la protezione dei dati personali, ci basiamo sulla Decisione di esecuzione (UE) 2023/1795 della Commissione del 10 luglio 2023, e verifichiamo la certificazione di ciascun destinatario nell'elenco ufficiale del Data Privacy Framework prima di basarci su di essa. Il Tribunale ha confermato la decisione il 3 settembre 2025 (causa T-553/23, Latombe c. Commissione); un'impugnazione contro tale sentenza è pendente dinanzi alla Corte di giustizia (causa C-703/25 P). Per un destinatario non certificato, o se la decisione cessa di applicarsi, si applica la Sezione 22.7.3.
22.7.3 Clausole contrattuali tipo (articolo 46, paragrafo 2, lettera c)). Negli altri casi ci basiamo sulle clausole della Decisione di esecuzione (UE) 2021/914 della Commissione, con una valutazione d'impatto del trasferimento che considera l'Executive Order statunitense 14086 e la Data Protection Review Court. Le nostre misure supplementari sono la cifratura in transito, la minimizzazione e la conservazione del contenuto delle richieste, del CRM e del modello sul nostro server in Croazia.
22.7.4 Deroghe (articolo 49). Solo per trasferimenti occasionali necessari per un contratto con Lei o nel Suo interesse, come l'invio di un rapporto a un cliente al di fuori del SEE.
22.8 Archiviazione nel Suo dispositivo. L'archiviazione di informazioni nel Suo dispositivo o la loro lettura, compresi localStorage e sessionStorage, richiedono il consenso preventivo, salvo che siano strettamente necessarie per un servizio da Lei richiesto (articolo 5, paragrafo 3, della direttiva 2002/58/CE; Linee guida 2/2023 dell'EDPB; in Croazia, articolo 43, paragrafo 4, della legge sulle comunicazioni elettroniche, Narodne novine 76/2022, la cui applicazione è affidata all'AZOP). La Sezione 20 descrive come la applichiamo.
22.9 Mezzi di ricorso. Lei ha diritto a un ricorso giurisdizionale nei confronti di un'autorità (articolo 78) e nei nostri confronti o di un responsabile del trattamento (articolo 79), dinanzi ai tribunali della Croazia o dello Stato membro in cui risiede abitualmente; di dare mandato a un organismo senza scopo di lucro (articolo 80); e al risarcimento del danno materiale o immateriale (articolo 82).
22.10 AZOP. Ulica Metela Ožegovića 16, 10000 Zagreb, Croazia; https://azop.hr; azop@azop.hr; +385 1 4609 000. Le autorità degli altri Stati dell'UE e del SEE sono elencate su https://www.edpb.europa.eu/about-edpb/about-edpb/members_en.
23. Modifiche, versioni e lingua
23.1 Il numero di versione e la data di efficacia indicati in alto identificano la versione in vigore.
23.2 Prima che abbia effetto una modifica che incide in modo sostanziale sul trattamento dei Suoi dati, ne informiamo via email i clienti e i candidati con una pratica aperta; se incide sulle categorie del banner, Le chiediamo di nuovo la Sua scelta; e se una legge locale richiede un nuovo consenso o una nuova autorizzazione per una nuova finalità, lo chiediamo prima.
23.3 Conserviamo le versioni precedenti e le forniamo su richiesta.
23.4 La presente Policy è pubblicata in inglese, spagnolo, portoghese (Brasile), italiano e tedesco, e tutte le versioni intendono dire la stessa cosa. Se trova una differenza tra le versioni, ce lo segnali: la correggeremo e, nel frattempo, applicheremo la versione a Lei più favorevole (Sezione 4.2).
24. Contatti e autorità
24.1 Contatti. Dinko Anton Tudor, Managing Member, T&T, 13575 58th St N, Suite 200, Clearwater, Florida 33760, Stati Uniti; legal@tudorsgroup.com; telefono +1 813 384 8490.
24.2 Autorità. Croazia (capofila): AZOP, https://azop.hr. Altri Stati dell'UE e del SEE: vedere la Sezione 22.10. Stati Uniti: Federal Trade Commission, https://www.ftc.gov; California Privacy Protection Agency (CalPrivacy), https://privacy.ca.gov; Office of the Attorney General of Florida, https://www.myfloridalegal.com. Residenti negli Stati Uniti: vedere anche la nostra US Privacy Notice. Altri paesi: vedere l'Allegato.
Allegato: informazioni specifiche per paese
Il presente Allegato aggiunge solo ciò che ciascuna legge locale richiede e che la Policy non prevede già. La Sezione 4.2 (prevalenza) e la Sezione 15.6 (conferma di ricezione entro 7 giorni; risposta entro il termine legale più breve e mai oltre 30 giorni) si applicano a ogni paese.
Tabella A1. Autorità, termini più brevi e notifica delle violazioni
| Paese e legge | Autorità | Il nostro termine per una risposta nel merito | Notifica delle violazioni |
|---|---|---|---|
| Brasile. Lei nº 13.709/2018 (LGPD) | Agência Nacional de Proteção de Dados (ANPD), https://www.gov.br/anpd | Conferma o accesso: immediatamente in forma semplificata, o entro 15 giorni mediante dichiarazione completa (art. 19). Altri diritti (art. 18): 15 giorni ove possibile, mai oltre 30 | ANPD e interessati entro 3 giorni lavorativi dalla conoscenza del fatto che l'incidente ha riguardato dati personali, quando può causare un rischio o un danno rilevante (art. 48; Resolução CD/ANPD nº 15/2024) |
| Colombia. Ley Estatutaria 1581 de 2012; Decreto 1074 de 2015 | Superintendencia de Industria y Comercio (SIC), https://www.sic.gov.co | Consultas: 10 giorni lavorativi + fino a 5 (art. 14). Reclamos: 15 giorni lavorativi + fino a 8 (art. 15). Proroghe limitate dalla Sezione 15.6.3 | SIC, entro 15 giorni lavorativi dalla scoperta, tramite il canale online della SIC (art. 17(n); Circular Única della SIC, titolo V) |
| Messico. LFPDPPP (DOF 20 marzo 2025) | Secretaría Anticorrupción y Buen Gobierno, https://www.gob.mx/buengobierno | ARCO: decisione entro 20 giorni; se accolta, efficace entro 15 giorni successivi (art. 31) | Interessati immediatamente quando i loro diritti patrimoniali o morali sono significativamente lesi (art. 19) |
| Argentina. Ley 25.326 | Agencia de Acceso a la Información Pública (AAIP), https://www.argentina.gob.ar/aaip | Accesso: 10 giorni di calendario (art. 14). Rettifica, aggiornamento, cancellazione: 5 giorni lavorativi (art. 16) | Registro interno degli incidenti (Resolución AAIP 47/2018) |
| Cile. Ley 19.628 come modificata dalla Ley 21.719 (in vigore dal 1° dicembre 2026) | Agencia de Protección de Datos Personales, istituita dalla Ley 21.719, tramite i canali che pubblica | Dal 1° dicembre 2026: la legge consente 30 giorni di calendario + 30; rispondiamo entro 30 (art. 11). Fino al 30 novembre 2026: 2 giorni lavorativi (art. 16, testo previgente) | Agenzia senza ingiustificato ritardo in presenza di un rischio ragionevole; interessati quando la legge lo richiede (art. 14 sexies) |
| Canada. PIPEDA; in Québec, CQLR c. P-39.1 | Office of the Privacy Commissioner (OPC), https://www.priv.gc.ca; in Québec, Commission d'accès à l'information (CAI), https://www.cai.gouv.qc.ca | 30 giorni (PIPEDA s. 8(3); legge del Québec s. 32); non utilizziamo la proroga della s. 8(4) | OPC e Lei non appena possibile in presenza di un rischio reale di danno significativo (s. 10.1); CAI e le persone interessate tempestivamente in presenza di un rischio di pregiudizio grave (legge del Québec ss. 3.5-3.8) |
| Nigeria. Nigeria Data Protection Act 2023; GAID 2025 | Nigeria Data Protection Commission (NDPC), https://ndpc.gov.ng | 30 giorni | NDPC entro 72 ore; Lei immediatamente quando il rischio è elevato (s. 40) |
| Sudafrica. POPIA (Act 4 of 2013) | Information Regulator, https://inforegulator.org.za | Entro un termine ragionevole (s. 23), mai oltre 30 giorni | Information Regulator tramite il suo portale eServices, e Lei, non appena ragionevolmente possibile (s. 22) |
| Kenya. Data Protection Act 2019; General Regulations 2021 | Office of the Data Protection Commissioner (ODPC), https://www.odpc.go.ke | Accesso: 7 giorni (reg. 9). Limitazione, opposizione, rettifica, cancellazione: 14 giorni (regs. 7, 8, 10, 12). Portabilità: 30 giorni (reg. 11) | Data Commissioner entro 72 ore in presenza di un rischio reale di danno; Lei entro un termine ragionevole (s. 43) |
Brasile (LGPD)
B.1 Applicazione. La LGPD si applica quando offriamo servizi a persone in Brasile o vi raccogliamo dati (art. 3).
B.2 Encarregado (art. 41). Abbiamo nominato volontariamente Dinko Anton Tudor come nostro encarregado (Resolução CD/ANPD nº 18/2024), contattabile a legal@tudorsgroup.com. Può scrivere in portoghese e Le risponderemo in portoghese.
B.3 Diritti aggiuntivi (art. 18). Informazioni sui soggetti pubblici e privati con cui abbiamo condiviso i Suoi dati (VII) e sulla possibilità di non prestare il consenso e sulle relative conseguenze (VIII); istanza all'ANPD (§1); esercizio dinanzi agli organismi di tutela dei consumatori ove applicabile (§8).
B.4 Basi giuridiche (art. 7). Richieste e contratti: V. Contabilità e fisco: II. Contenziosi: VI. Verifica delle controparti, assistente del sito, modello locale e sicurezza: legittimo interesse, IX, con una sintesi della valutazione su richiesta (art. 10, §2). Contatore delle visite: consenso, I.
B.5 Trasferimenti. La raccolta tramite il Sito è una raccolta internazionale (Resolução CD/ANPD nº 19/2024, art. 6). I trasferimenti successivi verso la Croazia si basano sulla decisione di adeguatezza dell'ANPD per l'Unione europea, Resolução CD/ANPD nº 32/2026 (art. 33, I); verso gli Stati Uniti e altrove, sulle clausole contrattuali standard dell'ANPD (Allegato II della Resolução 19/2024), adottate senza modifiche (art. 33, II, b). Su richiesta indichiamo in portoghese le destinazioni, gli importatori e le finalità, e forniamo il testo delle clausole entro 15 giorni.
B.6 Incidenti. Teniamo un registro di ogni incidente di sicurezza per almeno cinque anni (Resolução 15/2024, art. 10).
B.7 Lingua. La versione portoghese è rivolta agli interessati in Brasile; se differisce dal testo inglese, si applica l'interpretazione più favorevole all'interessato.
Colombia (Ley 1581 de 2012)
C.1 Política de Tratamiento. Per gli interessati in Colombia, la presente Policy e il presente Allegato costituiscono la nostra Política de Tratamiento de la Información (art. 17(k), Ley 1581; art. 2.2.2.25.3.1, Decreto 1074). Telefono: +1 813 384 8490. Area responsabile delle consultas e dei reclamos: il contatto per la privacy di cui alla Sezione 2.3.
C.2 Autorizzazione. Il trattamento richiede la Sua autorizzazione preventiva, espressa e informata (art. 9), prestata tramite la casella del modulo (Sezione 6.4), di cui conserviamo la prova (art. 17(b)). Il legittimo interesse non è una base ai sensi della Ley 1581. Non è necessaria alcuna autorizzazione nei casi dell'art. 10, compresi i dati di natura pubblica (art. 10(b)), che comprendono i dati dei registri pubblici e delle liste delle sanzioni relativi alle controparti; gli altri dati delle controparti sono trattati solo quando il cliente dichiara di poterli comunicare. Le risposte relative a dati sensibili sono facoltative (art. 12(b)).
C.3 Diritti (art. 8). Può chiedere la prova della Sua autorizzazione e informazioni sull'utilizzo dei Suoi dati, e revocare l'autorizzazione o chiedere la cancellazione quando nessun obbligo legale o contrattuale ci impone di conservare i dati. L'accesso è gratuito almeno una volta per mese di calendario e ogni volta che la presente Policy cambia in modo sostanziale.
C.4 Procedura. Scriva a legal@tudorsgroup.com, oggetto "Habeas data", indicando il Suo nome e documento di identificazione, la Sua richiesta, un indirizzo per la risposta e i documenti a supporto. Se un reclamo è incompleto, Le chiediamo entro 5 giorni di completarlo; dopo 2 mesi senza risposta si considera ritirato. Entro 2 giorni lavorativi da un reclamo completo contrassegniamo il fascicolo "reclamo en trámite" fino alla decisione (art. 15).
C.5 Requisito preliminare. Può presentare reclamo alla SIC solo dopo aver completato con noi la procedura di consulta o di reclamo (art. 16).
C.6 Trasferimenti. Gli Stati Uniti e la Croazia figurano nell'elenco dei paesi adeguati della SIC (Circular Externa 005 de 2017). I fornitori agiscono sulla base di contratti di trasmissione (art. 2.2.2.25.5.2, Decreto 1074).
Messico (LFPDPPP 2025)
M.1 Aviso de privacidad integral. Per gli interessati in Messico, la presente Policy e il presente Allegato costituiscono il nostro aviso de privacidad integral.
M.2 Finalità. Finalità necessarie, che danno origine al rapporto giuridico: attività da A1 ad A10, A13 e A14. Finalità non necessaria: il contatore delle visite (A11), che Lei può rifiutare non attivando "Analisi" o disattivandola in "Impostazioni cookie", senza pregiudicare le finalità necessarie.
M.3 Consenso. La casella esprime il consenso espresso, anche per i dati finanziari o patrimoniali (A6). Può revocarlo tramite la procedura ARCO, senza effetto retroattivo, salvo che il trattamento sia necessario per il rapporto giuridico o per un obbligo legale.
M.4 ARCO. Scriva a legal@tudorsgroup.com, oggetto "Derechos ARCO", indicando il Suo nome, un mezzo per la risposta, la prova dell'identità o della rappresentanza, i dati e il diritto interessati e, per la rettifica, le modifiche. Se la richiesta è incompleta, Le chiediamo entro 5 giorni di completarla. L'accesso è fornito mediante copia elettronica.
M.5 Limitazione dell'utilizzo o della comunicazione. Ci scriva con l'oggetto "Limitación de uso".
M.6 Trasferimenti. Non effettuiamo trasferimenti che richiedano il Suo consenso. I trasferimenti tra i due titolari e verso Tudor Adriatic d.o.o., società del gruppo, si basano sulle eccezioni della LFPDPPP per le società sotto controllo comune e per i trasferimenti necessari per un contratto concluso nel Suo interesse.
M.7 Tecnologie di tracciamento. Il Sito non utilizza cookie propri, web beacon o tecnologie che monitorano il Suo comportamento (Sezione 20).
M.8 Tutela dei diritti. Se non rispondiamo o se Lei non è d'accordo, può rivolgersi alla Secretaría Anticorrupción y Buen Gobierno entro 15 giorni dalla data in cui Le è comunicata la nostra risposta o dalla scadenza del termine per darla (art. 40).
Argentina (Ley 25.326)
AR.1 Ambito. La legge protegge anche i dati delle persone giuridiche; vi applichiamo la presente Policy come la legge prevede.
AR.2 Consenso. La casella esprime un consenso libero, espresso e informato (art. 5). Non è richiesto per i dati provenienti da fonti di accesso pubblico illimitato o necessari per un rapporto contrattuale o professionale (art. 5(2)).
AR.3 Trasferimenti. La Croazia è adeguata (Disposición DNPDP 60/2016). I trasferimenti verso gli Stati Uniti si basano sulle clausole modello della Disposición 60/2016 o della Resolución AAIP 198/2023, o sul Suo consenso espresso (art. 12).
AR.4 Dichiarazioni obbligatorie.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley N° 25.326.
LA AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.
AR.5 Mezzi di ricorso. Se i termini scadono senza una risposta soddisfacente, può promuovere l'azione di hábeas data (art. 33 e seguenti) o presentare reclamo all'AAIP.
Cile (Ley 21.719)
CL.1 Applicazione. Dal 1° dicembre 2026 la legge si applica ai titolari non stabiliti in Cile i cui trattamenti mirano a offrire servizi a persone in Cile (art. 1 bis).
CL.2 Diritti. Oltre a quelli della Sezione 15: blocco temporaneo mentre si decide una richiesta di rettifica, cancellazione od opposizione (art. 8 ter). Oggetto: "Derechos Ley 21.719".
CL.3 Reclamo. Se rifiutiamo o non rispondiamo in tempo, può presentare reclamo all'Agenzia entro 30 giorni lavorativi (artt. 11 e 41).
CL.4 Contatto per gli interessati e per l'Agenzia. In quanto titolari senza domicilio in Cile, designiamo legal@tudorsgroup.com come indirizzo elettronico per le comunicazioni degli interessati e dell'Agenzia, e lo manteniamo operativo, come richiede la Ley 19.628, come modificata.
Canada (PIPEDA e legge del Québec)
CA.1 Informazioni di contatto professionali. Sebbene il PIPEDA (s. 4.01) e la legge del Québec (s. 1) escludano le informazioni di contatto professionali utilizzate unicamente per la comunicazione professionale, vi applichiamo la presente Policy.
CA.2 Persona responsabile (legge del Québec, s. 3.1). Dinko Anton Tudor, Managing Member, legal@tudorsgroup.com, in quanto persona con la massima autorità, senza delega.
CA.3 Diritti in Québec. Portabilità delle informazioni informatizzate da Lei fornite (s. 27); deindicizzazione o cessazione della diffusione ai sensi della s. 28.1; informazioni e revisione umana per le decisioni automatizzate (s. 12.1), che non adottiamo. Gli eventuali costi, ove consentiti, coprono solo la trascrizione, la riproduzione o la trasmissione, e sono comunicati in anticipo.
CA.4 Fuori dal Québec. Prima di comunicare fuori dal Québec informazioni personali di una persona che si trova in Québec, effettuiamo una valutazione d'impatto sulla privacy e procediamo solo se saranno adeguatamente protette, sulla base di un accordo scritto (s. 17).
CA.5 Registri. Teniamo un registro di ogni violazione delle misure di sicurezza per almeno 24 mesi (PIPEDA s. 10.3) e un registro degli incidenti di riservatezza (legge del Québec, s. 3.8).
CA.6 Lingua. Una versione francese della presente Policy è disponibile per le persone che si trovano in Québec (Charter of the French language, CQLR c. C-11).
Nigeria, Sudafrica e Kenya
N.1 Nigeria. L'NDPA si applica ai titolari non domiciliati in Nigeria che trattano dati di interessati in Nigeria (s. 2(2)(c)). Valutiamo i legittimi interessi prima di basarci su di essi, come richiede il GAID. I trasferimenti richiedono una protezione adeguata (s. 41) o una base ai sensi della s. 43, e registriamo la base di ciascuno (s. 41(2)). Reclami all'NDPC: s. 46.
N.2 Sudafrica. Anche le persone giuridiche sono interessati (POPIA s. 1). L'Information Officer è la persona di cui alla Sezione 2.3 (ss. 1 e 55). Le opposizioni e le richieste di rettifica o cancellazione possono essere presentate anche mediante i Forms 1 e 2 dei POPIA Regulations, 2018. I trasferimenti rispettano la s. 72; reclami all'Information Regulator: s. 74.
N.3 Kenya. La legge si applica ai titolari non stabiliti in Kenya che trattano dati di interessati in Kenya (s. 4(b)). I trasferimenti rispettano le ss. 48-50 e le regs. 39-44 delle General Regulations, e non trattiamo dati soggetti a localizzazione ai sensi della s. 50. Reclami al Data Commissioner: s. 56.