Informativa sulla privacy

Informativa sulla privacy

La presente informativa spiega come vengono trattati i dati personali nell’ambito del sito e del servizio Clozing. Distingue i trattamenti effettuati da NOZZL SAS per proprie finalità da quelli svolti per le organizzazioni clienti.

In breve (riepilogo non contrattuale)

Questo riepilogo facilita la lettura; prevale il testo integrale degli articoli che seguono.

  • NOZZL SAS è titolare del trattamento dei dati relativi al proprio rapporto commerciale (contatti, preventivi, fatturazione, sicurezza). Per le sessioni di pratica, la vostra azienda è titolare del trattamento e NOZZL SAS agisce per suo conto.
  • Le conversazioni vengono trascritte; l'applicazione non conserva file audio delle chiamate. Trascrizioni: 180 giorni per impostazione predefinita; report delle chiamate: 365 giorni.
  • I fornitori di servizi di IA trattano dati negli Stati Uniti, con garanzie per il trasferimento descritte nell’elenco dei sub-responsabili.
  • I cookie di misurazione dell’audience, attribuzione a un partner e pubblicità vengono utilizzati solo previo consenso, espresso tramite il banner dei cookie e modificabile in qualsiasi momento tramite il link «Gestisci i miei cookie».
  • I Suoi diritti (accesso, rettifica, cancellazione, opposizione...): privacy@clozing.example. È possibile presentare un reclamo alla CNIL.

Articolo 1 — Titolare del trattamento e referenti

NOZZL SAS, 32 rue de Paris, 92100 Boulogne-Billancourt, Francia, è titolare dei trattamenti necessari alla gestione dei propri rapporti commerciali, dei contatti, della fatturazione e degli obblighi che le competono. Per qualsiasi domanda relativa ai dati personali o per esercitare i Suoi diritti, può contattare il referente incaricato all’indirizzo privacy@clozing.example.

Per le sessioni di pratica organizzate dalla Sua azienda, quest’ultima stabilisce le finalità, gli interessati, gli accessi e i periodi di conservazione entro i limiti del Servizio. È titolare del trattamento; l’Editore agisce per suo conto in qualità di responsabile del trattamento ai sensi del DPA. L’amministratore o il datore di lavoro può comunicarLe i recapiti del referente per la protezione dei dati.

La presente informativa non sostituisce le informazioni che la Sua azienda deve fornirLe sull’utilizzo dello strumento nel Suo contesto professionale. Uno stesso dato può essere utilizzato per finalità diverse: ad esempio, un indirizzo professionale serve a creare un accesso per il Cliente e a rispondere direttamente a una richiesta inviata all’Editore.

Articolo 2 — Interessati e fonti dei dati

2.1Utenti venditori: dati comunicati al momento della registrazione o dell’invito, dati di accesso e di utilizzo, parole trascritte durante le simulazioni, risultati e scambi con il coach. I dati provengono da Lei, dalla Sua Organizzazione e dall’utilizzo del Servizio.

2.2Proprietari, amministratori e responsabili vendite: identità professionale, funzione, ruolo, team, inviti, azioni di amministrazione e interazioni con i membri. Il Servizio registra le azioni necessarie al funzionamento, alla sicurezza e alla tracciabilità delle decisioni amministrative.

2.3Contatti professionali, potenziali clienti e visitatori: informazioni fornite nel modulo di contatto, richieste di demo o preventivo, scambi con il Fornitore e informazioni tecniche necessarie per consultare il sito. I moduli possono richiedere nome, azienda, indirizzo professionale, numero di telefono facoltativo, numero di venditori e messaggio. Solo con il Suo consenso si aggiungono le informazioni di misurazione dell’audience e pubblicità descritte all’articolo 4 e all’articolo 14.

2.4Referenti della fatturazione e persone che contattano l'assistenza: recapiti professionali, riferimenti contrattuali, fatture, messaggi e documenti utili a gestire la richiesta. Il sito non include un modulo per le candidature; una candidatura inviata spontaneamente via e-mail viene trattata per rispondere al mittente e poi cancellata entro due anni dall'ultimo contatto.

2.5Partner segnalatori: identità, recapiti, dati di fatturazione e informazioni sul programma descritte nell’articolo 4, fornite dal partner al momento della candidatura o dell’invito e generate dal monitoraggio delle sue segnalazioni e commissioni.

Articolo 3 — Categorie di dati e minimizzazione

3.1I dati dell’account comprendono in particolare il nome, l’indirizzo e-mail, l’appartenenza a un’Organizzazione, i ruoli, i team e le informazioni necessarie all’autenticazione. I dati di utilizzo comprendono le sessioni di pratica, le relative date e durate, i minuti consumati (inclusi i messaggi inviati al coach IA) e gli eventi tecnici pertinenti.

3.2I dati didattici comprendono gli scenari, i documenti forniti, le griglie di valutazione, le trascrizioni, i resoconti, le note, i commenti, gli scambi con il coach e i relativi risultati. I documenti e i testi possono contenere dati personali se il Cliente o l’Utente li inserisce.

3.3Le informazioni di sicurezza e probatorie comprendono gli eventi di accesso o amministrazione, le tracce di accettazione dei documenti e gli elementi necessari alla gestione di un incidente. Attualmente il pagamento avviene tramite preventivo e fattura; il sito non raccoglie dati di carte bancarie per la prova gratuita.

3.4Le informazioni indicate come necessarie servono a rispondere alla richiesta o a fornire la funzionalità richiesta. Se mancano, tale funzionalità potrebbe non essere disponibile. Non comunicate dati sensibili, credenziali di accesso o informazioni su clienti reali quando sono sufficienti esempi fittizi.

Articolo 4 — Tabella dei trattamenti svolti dal Titolare

La tabella seguente presenta, per ciascun trattamento, la finalità, la base giuridica, i dati interessati e la durata. Quando la persona stipula direttamente un contratto con il Titolare, le misure precontrattuali o il contratto costituiscono la base delle operazioni necessarie a soddisfare la sua richiesta. Quando rappresenta una persona giuridica cliente, la gestione di tale rapporto professionale si basa sul legittimo interesse del Titolare, salvo specifici obblighi di legge.

Articolo 5 — Tabella dei trattamenti svolti per il Cliente

Per le operazioni elencate nella tabella seguente, il Cliente è titolare del trattamento e sceglie la propria base giuridica prima di attivare il Servizio (pertanto, non è indicata riga per riga). In base al proprio contesto, può valutare, in particolare, il proprio legittimo interesse a formare i team, verificando necessità, proporzionalità e diritti dei dipendenti. L’accettazione dei Termini di servizio da parte di un dipendente non è sufficiente a costituire la base giuridica di tutti i trattamenti organizzati dal datore di lavoro.

Articolo 6 — Audio, IA e assenza di decisioni automatizzate in ambito HR

6.1Il flusso vocale viene trasmesso al fornitore di IA necessario per la conversazione e la trascrizione. Nell’applicazione non viene conservato alcun file audio della chiamata. Per la funzione di segreteria telefonica, l’audio viene elaborato temporaneamente in memoria per la trascrizione, quindi eliminato dalla memoria.

6.2I punteggi si basano sul contenuto testuale della conversazione. Il Servizio non riconosce le emozioni, non effettua identificazioni biometriche tramite la voce e non utilizza caratteristiche acustiche per valutare le persone. Non prende decisioni in materia di assunzioni, retribuzione, sanzioni o licenziamenti.

6.3Il Fornitore non addestra alcun modello di intelligenza artificiale con i Dati del Cliente e non impartisce ai fornitori di IA istruzioni di riutilizzarli per finalità indipendenti dalla funzione richiesta; non certifica al loro posto l’uso che ne fanno oltre gli impegni contrattuali assunti. Questi fornitori vengono utilizzati tramite le loro interfacce destinate ai professionisti e ricevono solo i dati necessari all’esecuzione delle funzioni richieste, nell’ambito del DPA. Il fatto che l’applicazione non contenga file audio non garantisce che presso questi fornitori non avvengano trattamenti o conservazioni tecniche.

6.4L’informativa sulla trasparenza dell’IA descrive le informazioni visualizzate, i possibili errori e le misure di controllo umano. È possibile segnalare un errore nella trascrizione o nel resoconto al proprio responsabile e al servizio di assistenza.

Articolo 7 — Destinatari e autorizzazioni

7.1Gli Utenti autorizzati dell’Organizzazione possono accedere ai dati in base al proprio ruolo, ai team di appartenenza e alle impostazioni di riservatezza. I proprietari e gli amministratori gestiscono gli accessi; i responsabili vendite consultano i risultati nell’ambito autorizzato. La modalità di feedback privato limita alcuni accessi individuali, senza necessariamente eliminare le statistiche aggregate. Quando il Cliente attiva la classifica tra i venditori, i punteggi sono visibili ai membri dell’Organizzazione nella forma scelta dal Cliente.

7.2Presso il Fornitore, possono accedere ai dati solo le persone che ne hanno bisogno per svolgere la propria mansione, in particolare per l’assistenza, la sicurezza, la fatturazione o la gestione di una richiesta. Per un intervento di assistenza, un amministratore del Fornitore può avviare una sessione a nome di un membro attivo, limitata a trenta minuti, segnalata da un banner permanente e registrata nel registro di audit. I fornitori di servizi tecnici ricevono i dati necessari alla prestazione secondo quanto indicato nell’elenco dei sub-responsabili del trattamento.

7.3Le autorità o i consulenti autorizzati possono ricevere le informazioni richieste da un obbligo legale, una procedura o dalla tutela di un diritto. Il Fornitore non vende i dati personali. Utilizza tracker pubblicitari solo con il Suo consenso e alle condizioni dell’articolo 14; in tal caso, Meta riceve i dati descritti all’articolo 4.

7.4Quando un’organizzazione crea il proprio spazio con un codice partner, il partner segnalatore interessato riceve, dopo il pagamento della prima fattura dell’organizzazione, il nome dell’organizzazione e l’importo imponibile delle sue prime tre fatture pagate, esclusivamente ai fini della verifica della propria commissione. È tenuto alla riservatezza e non riceve dati sugli utenti dell’organizzazione. Le condizioni del programma partner descrivono il programma.

Articolo 8 — Hosting e trasferimenti internazionali

8.1L’applicazione è ospitata in Francia. Il database è ospitato nell’Unione europea e i relativi backup crittografati sono conservati in un paese soggetto alla giurisdizione europea in materia di conservazione.

8.2Alcuni trattamenti vengono effettuati al di fuori dell’Unione europea: i fornitori di modelli di intelligenza artificiale trattano i dati principalmente negli Stati Uniti, ma la localizzazione non è garantita per tutti; il fornitore del servizio di invio delle e-mail può trattarli in base alla regione di invio configurata. Alcuni fornitori che conservano i dati nell’Unione europea hanno sede negli Stati Uniti: gli eventuali accessi da remoto costituiscono trasferimenti disciplinati come indicato all’articolo 8.3. L’utilizzo di un hosting europeo, pertanto, non esclude i trasferimenti internazionali.

8.3I trasferimenti verso gli Stati Uniti sono disciplinati dal Data Privacy Framework quando rientrano nell’ambito di una decisione di adeguatezza e della certificazione applicabile al destinatario, nonché dalle clausole contrattuali tipo in base agli impegni contrattuali pertinenti. Al di fuori dell’ambito di una decisione di adeguatezza, il trasferimento è disciplinato dalle clausole e, ove necessario, da misure supplementari.

8.4Le categorie di destinatari, le categorie di dati e le localizzazioni sono indicate nell’elenco dei sub-responsabili del trattamento, allegato al DPA. L’identità di ciascun fornitore viene comunicata ai clienti nel loro spazio. È possibile ottenere tale elenco, nonché informazioni sulle garanzie e una copia di quelle divulgabili, scrivendo a privacy@clozing.example (qualsiasi interessato e qualsiasi potenziale cliente in fase di stipula del contratto); gli elementi riservati non necessari a informarLa saranno oscurati.

8.5Quando acconsente alla pubblicità, i dati trasmessi a Meta Platforms Ireland Limited possono essere trasferiti a Meta Platforms, Inc. negli Stati Uniti. Il trasferimento è disciplinato dal Data Privacy Framework, a cui Meta Platforms, Inc. ha aderito, e dalle clausole contrattuali tipo previste dalle condizioni di Meta. Per questo trattamento Meta non è un responsabile del trattamento del Fornitore: non figura quindi nell’elenco dei sub-responsabili (vedere l’articolo 14).

Articolo 9 — Conservazione, statistiche e backup

9.1I periodi di conservazione previsti dagli articoli 4 e 5 corrispondono a finalità distinte. Un dato cancellato dall’area di formazione può rimanere presente in una fattura o in una prova contrattuale conservata per obbligo di legge, senza essere riutilizzato per la formazione. Una controversia o un obbligo di legge può giustificare un’archiviazione limitata oltre il normale periodo di conservazione.

9.2L’eliminazione dei resoconti delle chiamate può lasciare inalterate statistiche aggregate prive di identificativi diretti della persona o della sessione. La cancellazione di un membro rimuove in particolare le sue trascrizioni e i suoi resoconti individuali; alcuni metadati delle sessioni e dei consumi restano necessari per la gestione dell’Organizzazione. In un team ristretto, alcuni risultati possono essere riconoscibili incrociando i dati: tali statistiche non sono presentate come anonime in ogni circostanza.

9.3Le copie cifrate del database sono conservate per 30 giorni nell’archiviazione remota, mentre le copie locali sono conservate per sette giorni; inoltre, in base al piano scelto, il fornitore di hosting del database conserva una cronologia di ripristino per un periodo limitato. La cancellazione dal database attivo non rimuove quindi immediatamente il dato da ogni backup. Queste copie servono al ripristino e non vengono utilizzate come archivio per la consultazione quotidiana.

9.4Le copie di backup dei file (documenti, archivi di esportazione, certificati) sono conservate per un massimo di trenta giorni dopo la cancellazione o la sostituzione del file originale, quindi vengono eliminate. In caso di ripristino di un backup, prima di rendere nuovamente disponibili i dati, il Fornitore applica le cancellazioni già richieste, ai sensi dell’articolo 17 del DPA.

Articolo 10 — Sicurezza

10.1Le misure comprendono comunicazioni cifrate durante la trasmissione, cifratura dei backup del database, isolamento delle Organizzazioni, autorizzazioni basate sui ruoli, controlli di sessione, autenticazione a due fattori, log di audit, limitazione della frequenza delle richieste ed eliminazioni periodiche.

10.2Alcune funzioni di governance, in particolare SSO, l’obbligo organizzativo di autenticazione a due fattori e le impostazioni di conservazione, sono disponibili a partire dal piano Business. Con SSO, il Cliente gestisce i requisiti di sicurezza del proprio provider di identità. L’allegato 2 del DPA descrive nel dettaglio le misure e il relativo ambito.

10.3Nessun sistema può garantire l’assenza di rischi. Lei contribuisce alla protezione dei dati mettendo in sicurezza i Suoi accessi ed evitando di trasmettere informazioni non necessarie. Per segnalare una vulnerabilità o un incidente: security@clozing.example.

Articolo 11 — I Suoi diritti

11.1Alle condizioni previste dalla normativa, Lei ha diritto di accesso, rettifica, cancellazione e limitazione del trattamento. Può opporsi a un trattamento basato sul legittimo interesse per motivi legati alla Sua situazione particolare e, senza dover fornire motivazioni, al marketing diretto.

11.2Il diritto alla portabilità si applica ai dati che Lei ha fornito quando il trattamento automatizzato si basa sul Suo consenso o su un contratto stipulato con Lei. Non si estende automaticamente a tutti i dati dell’azienda o alle analisi di terzi.

11.3Quando un trattamento si basa sul consenso, Lei può revocarlo senza pregiudicare la liceità delle operazioni precedenti. Per i cookie, il link «Gestisci i miei cookie» consente di revocare il consenso con la stessa facilità con cui è stato espresso. Può inoltre impartire disposizioni sul destino dei Suoi dati dopo il decesso, alle condizioni previste dal diritto francese.

11.4Tali diritti possono essere limitati dai diritti altrui, dalla necessità di difendere un diritto o da un obbligo legale di conservazione. Un rifiuto o una limitazione vengono motivati e non dipendono semplicemente dalla natura professionale del Servizio.

Articolo 12 — Come esercitare i Suoi diritti

12.1Scriva a privacy@clozing.example oppure invii una lettera a NOZZL SAS, 32 rue de Paris, 92100 Boulogne-Billancourt, Francia, specificando la richiesta, l’indirizzo associato all’account e, se del caso, la Sua Organizzazione. Non invii spontaneamente documenti d’identità o password.

12.2Per i dati trattati per conto della Sua azienda, può contattare in via prioritaria il referente aziendale. Se il Fornitore riceve direttamente la richiesta, la inoltra al Cliente interessato e gli presta assistenza secondo quanto previsto dal DPA. Le funzioni di esportazione e cancellazione dell’account integrano questi canali, senza sostituirli.

12.3Per le richieste che rientrano nella propria responsabilità, il Fornitore risponde entro un mese dal ricevimento. In ragione della complessità o del numero delle richieste, può essere necessaria una proroga di due mesi; il motivo Le sarà comunicato entro il primo mese.

12.4In caso di ragionevoli dubbi sull’identità del richiedente, può essere richiesta una verifica proporzionata. L’esercizio dei diritti è gratuito, fatte salve le eccezioni previste dalla legge per le richieste manifestamente infondate o eccessive.

Articolo 13 — Reclamo presso la CNIL

È possibile presentare un reclamo alla Commission nationale de l’informatique et des libertés (CNIL), in particolare tramite il servizio online dedicato ai reclami sul sito www.cnil.fr, oppure per posta a CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, o all’autorità di controllo competente nello Stato di residenza, di lavoro o del luogo in cui si è verificata la presunta violazione.

Può contattare preventivamente il Fornitore per ottenere spiegazioni o cercare una soluzione, ma tale passaggio non è una condizione per rivolgersi all’autorità di controllo.

Articolo 14 — Cookie, misurazione dell’audience e pubblicità

14.1Il sito utilizza cookie necessari per l’autenticazione, la sicurezza, la lingua e la memorizzazione delle scelte dell’utente; non richiedono il consenso. La misurazione dell’audience delle campagne, l’attribuzione a un partner e la pubblicità funzionano solo previo consenso, espresso per ciascuna finalità tramite il banner dei cookie, conservato per 6 mesi (o fino a una nuova versione del banner) e modificabile in qualsiasi momento tramite il link «Gestisci i miei cookie». Il rifiuto non ha alcuna conseguenza sull’accesso al sito o al Servizio. La Cookie Policy descrive nel dettaglio ciascun cookie, la relativa finalità e durata.

14.2Gli strumenti di Meta (pixel e API di conversione) vengono utilizzati solo quando la misurazione pubblicitaria è attivata sul sito. Solo in tal caso il banner propone la finalità «Pubblicità (Meta)». Se questa finalità non compare né nel banner né in «Gestisci i miei cookie», non viene trasmesso alcun dato a Meta.

14.3Per questi strumenti, il Fornitore e Meta Platforms Ireland Limited (Merrion Road, Dublin 4, D04 X2K5, Irlanda) sono contitolari della raccolta dei dati sul sito e della loro trasmissione a Meta, in base all’Addendum relativo al titolare del trattamento allegato alle Condizioni relative agli strumenti Meta Business (testo integrale: www.facebook.com/legal/controller_addendum). Il Fornitore fornisce le informazioni e raccoglie il Suo consenso; Meta Platforms Ireland Limited è responsabile delle richieste relative ai diritti sui dati in suo possesso. Può esercitare i Suoi diritti presso il Fornitore o Meta; una richiesta inviata al Fornitore viene trasmessa a Meta quando riguarda i trattamenti di quest’ultima. I trattamenti successivamente effettuati da Meta, in particolare per la distribuzione e il targeting delle pubblicità, sono di esclusiva responsabilità di Meta e sono descritti nella sua informativa sulla privacy (www.facebook.com/privacy/policy).

14.4Anche gli eventuali cookie di un provider di identità scelto dal Cliente durante una connessione SSO rientrano nelle informazioni fornite da tale provider.

Articolo 15 — Modifiche e cronologia della politica

Una modifica sostanziale viene comunicata agli interessati con modalità adeguate al rapporto, in particolare tramite il Servizio o con un messaggio. Quando la legge richiede il consenso per una nuova finalità, questo viene raccolto separatamente prima che la nuova finalità sia perseguita. L’aggiornamento della presente informativa non è sufficiente ad autorizzare un nuovo trattamento incompatibile.

È possibile richiedere informazioni relative a una versione precedente scrivendo a privacy@clozing.example. Il DPA, i sub-responsabili del trattamento e l’informativa sulla trasparenza dell’IA specificano i trattamenti effettuati per il Cliente.

Inizio pagina

Fonti e riferimenti

Informativa sulla privacy | Clozing