Informativa sulla privacy
Quali dati personali deteniamo, perché, e che cosa puoi farci.
This translation is provided so you can read the document in your own language. It does not govern. The French version governs where the Charter of the French Language applies, and the English version governs everywhere else.
1Chi è responsabile
World Industries Network è responsabile dei dati personali qui descritti, in quanto impresa che decide che cosa si raccoglie e perché. La presente informativa entra in vigore il 9 August 2026. Scrivi a [email protected] per qualsiasi punto.
È redatta secondo la legge del Quebec sulla protezione delle informazioni personali nel settore privato, come modificata dalla Legge 25, e secondo la legge federale canadese sulla protezione delle informazioni personali e dei documenti elettronici. Quando si applica a te il Regolamento generale sulla protezione dei dati dell'UE o del Regno Unito, agiamo come titolare del trattamento descritto, e ciò che ne consegue è indicato dove gli spetta: la base giuridica alla sezione 4, il meccanismo di trasferimento alla sezione 7, la notifica entro settantadue ore alla sezione 12 e la tua autorità di controllo alla sezione 13. Quando si applica a te la legge sulla privacy di uno stato degli Stati Uniti, la sezione 11 ti riconosce gli stessi diritti, e non vendiamo né condividiamo informazioni personali nel senso di quelle leggi.
2La persona responsabile dei dati personali
La Legge 25 impone a un’impresa di designare una persona responsabile della protezione dei dati personali e di pubblicare tale funzione, con titolo e recapiti. Salvo delega scritta, la funzione è esercitata dalla persona con la massima autorità nell’impresa, ed è così anche qui.
- Titolo
- Person in charge of the protection of personal information
- Esercitata da
- La persona con la massima autorità all’interno di World Industries Network
- Contatto
- [email protected]
Le richieste che arrivano a quell’indirizzo sono trattate dalla persona che esercita la funzione, non dall’assistenza generale. Se devi andare oltre, l’articolo 13 ti dice dove.
3Che cosa raccogliamo
- Account
- Nome, email, hash della password, lingua e le Aziende cui appartieni.
- Azienda
- Ragione sociale, settore, forma giuridica, descrizione, indirizzi, logo e copertina, oltre ai dati di identità e verifica che un fornitore di pagamenti richiede per liquidarti.
- Contenuti
- Ciò che pubblichi o invii: post, prodotti, messaggi, file, recensioni e i metadati collegati.
- Commercio
- Ordini, indirizzi di consegna, importi, commissioni, rimborsi, contestazioni e registri di liquidazione. I numeri di carta completi non raggiungono mai i nostri server; li gestisce il nostro fornitore di pagamenti.
- Dati tecnici
- Token di sessione e di sicurezza, un hash con sale del tuo indirizzo IP per la limitazione delle richieste e la prevenzione degli abusi, e dispositivo, sistema operativo e browser per una visita conteggiata.
- Analisi
- Conteggi di pagina anonimi, e solo se hai accettato i cookie di analisi.
- Assistenza
- Ciò che ci racconti quando ci scrivi, e la nostra risposta.
- Assistente
- Solo se attivi Jarv1s: le tue conversazioni con lui, le note e le memorie che conserva per te, i file che gli consegni e il registro di ciò che ha fatto per tuo conto. Nulla di quanto sta sotto questa voce esiste finché è spento.
Raccogliamo tutto questo da te, dal tuo uso della Piattaforma, e dal nostro fornitore di pagamenti quando ci restituisce l’esito di una verifica di identità o bancaria che hai avviato.
4Perché li raccogliamo e su quale base
- Per far funzionare il tuo account
- Necessario per eseguire il nostro contratto con te. Legge 25: necessario per le finalità dell’impresa.
- Per gestire il mercato
- Necessario per eseguire il contratto e per rispettare obblighi fiscali, contabili e antifrode.
- Per proteggere la Piattaforma
- Il nostro legittimo interesse a prevenire frodi, abusi e accessi non autorizzati, bilanciato con i tuoi interessi.
- Per risponderti
- Necessario per eseguire il contratto, o nostro legittimo interesse a rispondere.
- Per misurare l’uso
- Il tuo consenso, che puoi revocare in qualsiasi momento.
- Per adempiere un obbligo di legge
- Adempimento di un obbligo legale cui siamo soggetti.
Non vendiamo dati personali, non usiamo pixel pubblicitari o di tracciamento di terze parti, e non usiamo il contenuto dei tuoi messaggi privati per pubblicità né per profilarti.
5Il consenso e come revocarlo
Quando ci basiamo sul consenso, lo chiediamo prima che la raccolta inizi, non dopo, e rifiutare è una sola azione con lo stesso peso di accettare. Puoi revocare il consenso in qualsiasi momento: per l’analisi, dai controlli sui cookie; per il resto, scrivendo a [email protected]. La revoca vale per il futuro e non rende illecito il trattamento precedente.
Il consenso per una persona di età inferiore a 14 anni è dato da chi esercita la responsabilità genitoriale. Quando si applica il GDPR, l'età al di sotto della quale è richiesto il consenso dei genitori è quella stabilita dal paese in cui si trova il minore, tra tredici e sedici anni, e applichiamo la più alta delle due.
6Con chi li condividiamo
Comunichiamo dati personali a fornitori che li trattano secondo le nostre istruzioni e per contratto, solo per quanto serve a erogare il servizio: elaborazione dei pagamenti, hosting cloud e database, archiviazione a oggetti e distribuzione di contenuti, email transazionale, monitoraggio degli errori, e analisi di prodotto quando hai acconsentito.
Li comunichiamo anche quando la legge lo impone, per rispondere a una richiesta legale valida, per far valere o difendere un diritto in giudizio, o per proteggere i diritti e la sicurezza di una persona. Se la nostra impresa viene trasferita, i dati personali possono trasferirsi con essa, sotto gli obblighi di riservatezza che la Legge 25 impone a tale operazione.
Ciò che un altro utente vede è ciò che pubblichi. La tua email aziendale non compare su un profilo pubblico; le richieste di contatto le inoltriamo noi perché il tuo indirizzo resti privato.
7Dove vengono trattati
I dati personali sono trattati e conservati in Canada, negli Stati Uniti e nell’Unione europea, a seconda del fornitore e del servizio. Comunicare dati personali fuori dal Québec richiede una valutazione d’impatto sulla vita privata che accerti che riceveranno una protezione adeguata, e un contratto che ne dia atto. Dove si applica il GDPR, i trasferimenti fuori dal SEE si fondano sulle clausole contrattuali tipo della Commissione europea o su una decisione di adeguatezza.
Ogni fornitore e la sua valutazioneChi tratta che cosa, dove avviene, e la conclusione della valutazione per ciascuno.8Per quanto tempo li conserviamo
- Dati di account e di azienda
- Finché l’account è aperto, poi distrutti o anonimizzati entro un termine ragionevole dalla chiusura, fatte salve le righe seguenti.
- Ordini, fatture e registri di liquidazione
- Conservati per il periodo richiesto dalla normativa fiscale e di tenuta delle scritture, contato dalla fine dell’esercizio di riferimento.
- Registri di sicurezza e di accesso
- Conservazione breve, sufficiente a indagare su un abuso.
- Registri di moderazione
- Conservati perché una rimozione possa ancora essere spiegata e contestata, e ridotti al minimo necessario a questo.
- Corrispondenza di assistenza
- Conservata finché può ancora rilevare per una controversia.
Quando un periodo di conservazione finisce, le informazioni sono distrutte o anonimizzate. Un dato anonimizzato non è più un dato personale e può essere conservato come statistica aggregata.
9Come sono protetti
- A riposo
- I campi sensibili sono cifrati con AES-256-GCM.
- Password
- Con hash Argon2id. Non sono mai conservate né recuperabili in chiaro.
- In transito
- TLS su ogni connessione, con scambio di chiavi post-quantistico dove il client lo supporta.
- Accesso
- Permessi per modulo dentro un’Azienda, e nessuna credenziale amministrativa condivisa.
10Trattamento automatizzato
Alcune decisioni sulla Piattaforma sono prese o assistite da trattamento automatizzato, e la Legge 25 impone di dirti quali:
- L'ordinamento del feed dispone ciò che vedi dagli account che segui e dal tuo settore, e in quell'ordine sono intrecciati posizionamenti a pagamento. Non decide nulla sul tuo conto. La sezione 21 dei Termini espone ogni parametro e che cosa cambia un pagamento.
- I controlli antiabuso, tra cui la limitazione delle richieste e i segnali di frode, possono limitare un’azione in automatico.
- Un contenuto segnalato da un numero sufficiente di membri distinti è rimosso automaticamente. Il titolare è avvisato con il conteggio e i motivi, e la rimozione è registrata perché possa essere contestata.
- Un livello di rischio del venditore, ricavato dall'anzianità dell'account e dallo storico dei regolamenti, fissa la trattenuta sui pagamenti e un tetto di volume mobile. La pagina dei pagamenti pubblica ogni soglia di quella scala.
- L'assistente, dove lo hai attivato, redige e può eseguire ciò che gli chiedi. Non decide nulla sul tuo conto: agisce su tua istruzione, entro i permessi che il tuo account già possiede, ed è spento finché non presti il consenso.
Quando una decisione che ti riguarda si fonda esclusivamente su un trattamento automatizzato, puoi chiedere quali dati personali sono stati usati, perché si è giunti a quella decisione, e che sia riesaminata da una persona. Scrivi a [email protected].
Jarv1s, l'assistente integratoChe cosa sa fare, che cosa può leggere e il consenso che chiede prima.11I tuoi diritti
Puoi chiedere l’accesso ai dati personali che deteniamo su di te, la loro rettifica, la loro cancellazione dove la legge la prevede, una copia portabile in un formato tecnologico strutturato e di uso corrente, la revoca del tuo consenso e, nei casi previsti dalla Legge 25, che cessiamo di diffondere un’informazione o deindicizziamo un link quando la diffusione ti reca grave pregiudizio alla reputazione o alla vita privata.
Come esercitarliChe cosa inviare, come ti verifichiamo, e quanto tempo impieghiamo.12Incidenti di riservatezza
Un incidente di riservatezza è un accesso non autorizzato a dati personali, il loro uso o la loro comunicazione non autorizzati, la loro perdita, o qualsiasi altra violazione della loro protezione. Non serve un attaccante: un invio alla persona sbagliata, o un difetto che ha mostrato a un membro i dati di un altro, è un incidente.
Ogni incidente è iscritto in un registro, compreso quello che non comporta rischio di pregiudizio grave. Ogni iscrizione riporta i dati interessati, le circostanze, quando è avvenuto e quando ne siamo venuti a conoscenza, quante persone riguarda, la conclusione sul rischio di pregiudizio grave e ciò che vi ha condotto, gli avvisi dati e le misure adottate. Le iscrizioni si conservano cinque anni dalla data in cui ne siamo venuti a conoscenza.
Quando un incidente comporta un rischio di pregiudizio grave, avvisiamo con diligenza la Commissione per l’accesso all’informazione e le persone interessate, e adottiamo misure ragionevoli per ridurre il rischio ed evitare che si ripeta. Dove si applica il GDPR, avvisiamo l’autorità di controllo competente entro 72 ore quando l’incidente è suscettibile di presentare un rischio per le persone.
Se ritieni che sia avvenuto un incidente, scrivi a [email protected] o a [email protected]. Entrambi gli indirizzi raggiungono una persona, e una segnalazione dall’esterno viene iscritta nel registro come un incidente che troviamo da soli.
13Reclami
Scrivi prima a [email protected]. Se la nostra risposta non ti soddisfa, puoi reclamare alla Commissione per l’accesso all’informazione del Québec, all’Ufficio del Commissario per la privacy del Canada, o, se sei nel SEE o nel Regno Unito, alla tua autorità di controllo nazionale.
14Modifiche
Pubblichiamo qui la versione vigente, con una data di entrata in vigore. Quando una modifica incide in modo sostanziale sull’uso che facciamo dei dati personali che ti riguardano, ne diamo avviso prima che abbia effetto e, dove la modifica lo richiede, chiediamo di nuovo il consenso.
