Informativa sulla privacy
Ultimo aggiornamento: 2026-08-01
Questo documento è una traduzione informativa. In caso di divergenza prevale la versione francese.
Quali dati personali trattiamo, perché, su quale base giuridica, con chi sono condivisi e per quanto tempo restano. Scritta per essere letta, non per essere lunga.
1. Titolare del trattamento
Elni Consulting SRL, Rue Grande Coyarde 7, 1367 Ramillies, Belgique — BE 1002.511.925.
Per qualsiasi domanda o per esercitare i suoi diritti: privacy@climatememory.com.
Non abbiamo nominato un responsabile della protezione dei dati: la nostra attività non rientra in alcuno dei casi in cui il GDPR lo impone (art. 37).
2. Cosa trattiamo, e perché
Account: indirizzo e-mail, eventuale nome visualizzato, lingua e identificativo opaco del fornitore di identità se usa Google o GitHub. Finalità: autenticarla e contattarla. Base: esecuzione del contratto.
Fatturazione: Paese, eventualmente ragione sociale e partita IVA, e l'indice delle sue fatture. Finalità: emettere fatture conformi e applicare l'IVA corretta. Base: obbligo legale.
Uso dell'API: identificativo della chiave, marca temporale al minuto, endpoint chiamato e costo in crediti. Finalità: fatturare, applicare le quote, rilevare abusi. Base: contratto e legittimo interesse. Questi registri non contengono né i parametri delle sue richieste né le coordinate richieste.
Sicurezza: impronta troncata e salata del suo indirizzo IP al momento della connessione e delle azioni sensibili, e user agent. Finalità: rilevare un uso anomalo. Base: legittimo interesse. Non conserviamo gli indirizzi stessi.
Consensi: la prova, datata, dell'accettazione dei documenti contrattuali e, se del caso, della rinuncia al diritto di recesso. Base: obbligo legale (GDPR art. 7 par. 1 e CDE art. VI.53).
3. Cosa non facciamo
Non vendiamo né affittiamo i suoi dati. Non li usiamo per pubblicità mirata. Non adottiamo decisioni automatizzate con effetti giuridici nei suoi confronti, né profilazione.
Non conserviamo password, perché non ne usiamo.
4. Destinatari
Hosting: OVHcloud SAS, 2 rue Kellermann, 59100 Roubaix, France. I server e le basi di dati si trovano nell'Unione europea.
Rete di distribuzione e protezione: Cloudflare, Inc., che tratta gli indirizzi IP dei visitatori per filtrare gli attacchi.
Pagamento: Stripe Payments Europe, Ltd., Dublin, Irlande, che agisce come titolare per i dati di pagamento ed è l'unico a conservare i dati di carta.
Posta elettronica transazionale: Amazon Web Services EMEA SARL (Amazon SES, regione di Parigi), Lussemburgo. Caselle di posta: OVHcloud (Zimbra), Francia.
Questi fornitori agiscono su istruzione e sono vincolati contrattualmente. Nessun dato è trasferito fuori dallo Spazio economico europeo, salvo da Cloudflare, Stripe e Amazon Web Services nell'ambito dei loro meccanismi di trasferimento legalmente disciplinati.
5. Periodi di conservazione
Account: finché esiste, poi cancellazione su richiesta.
Fatture e dati di fatturazione: sette anni dalla chiusura dell'esercizio, come impone la legislazione contabile belga. Tale conservazione sopravvive a una richiesta di cancellazione (GDPR art. 17 par. 3 lett. b), ma la fattura conservata non è più collegata a un account attivo.
Registri d'uso: tredici mesi mobili.
Sessioni: trenta giorni dall'ultimo utilizzo.
Link di accesso: quindici minuti, poi eliminati entro sette giorni al più tardi.
Eventi di pagamento grezzi ricevuti da Stripe: novanta giorni, e immediatamente in caso di cancellazione dell'account interessato.
6. I suoi diritti
Dispone dei diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità previsti dagli articoli da 15 a 22 del GDPR.
La cancellazione si avvia dalla sua area cliente, senza pratiche né attese: revoca le sue chiavi, elimina le sue identità di accesso e le sessioni, sovrascrive i dati identificativi del suo account e scollega le sue fatture, che restano senza dati personali associati. L'operazione è irreversibile.
Può anche scriverci a privacy@climatememory.com. Rispondiamo entro un mese.
7. Reclamo
Se la nostra risposta non la soddisfa, può rivolgersi all'Autorité de protection des données (APD/GBA), Rue de la Presse 35, 1000 Bruxelles, Belgique — https://www.autoriteprotectiondonnees.be.
L'autorità competente è belga e non francese: il nostro stabilimento principale è in Belgio.
8. Sicurezza
Le chiavi API e i token di sessione non sono mai memorizzati in chiaro: si conserva solo la loro impronta crittografica, il che rende una copia della base di dati inutilizzabile per connettersi.
I ruoli della base di dati sono separati: il processo che risponde alle richieste dell'API non ha alcun diritto di lettura sulle tabelle contenenti dati personali. Non è una consegna interna, è un vincolo imposto dal server.
Gli scambi sono cifrati in transito. In caso di violazione che possa comportare un rischio per i suoi diritti, notifichiamo l'autorità entro 72 ore e la informiamo quando il rischio è elevato.
9. Modifica
Ogni modifica sostanziale di questa informativa le è notificata per posta elettronica. La versione in vigore riporta la data indicata in testa alla pagina.