Informativa sulla privacy
Stand: 29.06.2026 Version: v1.3-2026-06-29
1. Titolare del trattamento
Titolare del trattamento ai sensi della DSGVO (GDPR, regolamento generale sulla protezione dei dati) e di altre leggi nazionali sulla protezione dei dati nonché di ulteriori disposizioni in materia di protezione dei dati è:
Digital Consulting EU LLC 2125 Biscayne Blvd, Ste 204 #10182 Miami, FL 33137 USA
Rappresentata da: V. Schneider (Managing Member)
E-mail: support@kombizent.com Contatto per la protezione dei dati: datenschutz@kombizent.com
(di seguito: «noi», «ci», «Kombizent» o «titolare del trattamento»)
Applicabilità del GDPR: Poiché la nostra offerta si rivolge in modo mirato a persone nell'Unione europea, il GDPR è applicabile a tutti i trattamenti ai sensi dell'art. 3 par. 2 GDPR, anche se il titolare del trattamento ha sede al di fuori dell'UE.
2. Responsabile della protezione dei dati
A causa delle dimensioni della nostra azienda, non siamo obbligati a nominare un responsabile della protezione dei dati (art. 37 GDPR). Vi preghiamo di inviare le richieste in materia di protezione dei dati a:
E-mail: datenschutz@kombizent.com
3. Ambito di applicazione della presente informativa
La presente informativa sulla privacy si applica a:
- il sito web di marketing kombizent.com
- l'applicazione software («Cockpit») su app.kombizent.com
- tutti i sottodomini e le funzioni ad essi collegati
Essa informa sul trattamento dei dati personali nell'utilizzo di queste offerte. I dati personali sono tutte le informazioni riferite a una persona fisica identificata o identificabile (art. 4 n. 1 GDPR).
4. Indicazioni generali sul trattamento dei dati
4.1 Portata del trattamento
Trattiamo i dati personali dei nostri utenti in linea di principio solo nella misura in cui ciò sia necessario per la messa a disposizione di un sito web funzionante nonché dei nostri contenuti e servizi. Il trattamento avviene di regola solo previo consenso dell'utente o quando sussiste un'altra base giuridica.
4.2 Basi giuridiche
Trattiamo i dati personali sulla base delle seguenti basi giuridiche:
- Art. 6 par. 1 lett. a GDPR — consenso (ad es. newsletter, cookie opzionali, funzioni di IA)
- Art. 6 par. 1 lett. b GDPR — esecuzione del contratto (ad es. messa a disposizione dell'applicazione SaaS)
- Art. 6 par. 1 lett. c GDPR — obbligo legale (ad es. conservazione fiscale/contabile)
- Art. 6 par. 1 lett. f GDPR — legittimo interesse (ad es. sicurezza dei server, protezione contro gli abusi)
4.3 Cancellazione dei dati e durata di conservazione
I dati personali vengono cancellati non appena viene meno la finalità della loro conservazione. Una conservazione ulteriore avviene solo nella misura in cui ciò sia previsto da obblighi legali di conservazione (ad es. § 257 HGB, § 147 AO: fino a 10 anni) o dal diritto statunitense.
4.4 Sicurezza dei dati (art. 32 GDPR)
Utilizziamo adeguate misure di sicurezza tecniche e organizzative per proteggere i vostri dati da manipolazioni accidentali o intenzionali, perdita parziale o totale, distruzione o accesso non autorizzato di terzi:
- Trasmissione cifrata via HTTPS (TLS 1.3)
- Memorizzazione cifrata dei dati (AES-256 per i campi sensibili, ad es. credenziali SMTP)
- Rigorosi controlli di accesso (autenticazione a più fattori per gli accessi amministrativi)
- Separazione logica dei dati dei tenant (Row-Level-Security a livello di database)
- Backup regolari (con cifratura at rest)
- Audit di sicurezza regolari (interni ed esterni)
- Pseudonimizzazione ove possibile
Importante sulla localizzazione dei dati: Tutti i dati dei clienti e i dati aziendali vengono memorizzati esclusivamente nell'Unione europea (Francoforte, AWS eu-central-1) tramite Supabase. I dati non lasciano l'UE, anche se il titolare del trattamento ha sede negli USA.
5. Attività di trattamento nel dettaglio
5.1 Messa a disposizione del sito web (logfile del server)
Descrizione: A ogni accesso al nostro sito web, il dispositivo utilizzato trasmette automaticamente dati al nostro server, che vengono memorizzati in logfile del server.
Dati trattati:
- Indirizzo IP (abbreviato dopo 7 giorni)
- Data e ora della richiesta
- URL/referrer
- Stato HTTP
- Quantità di dati trasferiti
- Tipo e versione del browser
- Sistema operativo
- Lingua
Finalità: Messa a disposizione del sito web, garanzia di stabilità e sicurezza, rilevamento di abusi
Base giuridica: Art. 6 par. 1 lett. f GDPR (legittimo interesse a una messa a disposizione priva di errori)
Durata di conservazione: 7 giorni (successivamente cancellazione automatica); in caso di abuso, fino al chiarimento
5.2 Modulo di contatto e contatto via e-mail
Descrizione: In caso di contatto tramite il modulo di contatto o via e-mail, i dati trasmessi vengono memorizzati per elaborare la richiesta.
Dati trattati:
- Nome
- Indirizzo e-mail
- Azienda (facoltativo)
- Settore, dimensione del team (facoltativo)
- Contenuto del messaggio
- Momento della richiesta
Finalità: Elaborazione della richiesta, presa di contatto, eventuale avvio di un rapporto contrattuale
Base giuridica: Art. 6 par. 1 lett. b GDPR (misure precontrattuali), in via integrativa art. 6 par. 1 lett. f GDPR
Durata di conservazione: Fino all'evasione della richiesta, successivamente 6 mesi a fini probatori. In caso di conclusione del contratto: secondo i termini legali di conservazione.
5.3 Invio della newsletter
Descrizione: Sul nostro sito web è possibile abbonarsi a una newsletter gratuita. L'iscrizione avviene con la procedura double opt-in.
Dati trattati:
- Indirizzo e-mail
- Indirizzo IP di iscrizione (sottoposto a hash)
- Momento dell'iscrizione
- Indirizzo IP di conferma (clic DOI, sottoposto a hash)
- Momento della conferma
- Testo del consenso
- Statistiche di invio (aperture, clic — solo con consenso aggiuntivo)
Finalità: Invio di informazioni sui nostri prodotti, sulle funzioni e sulle novità del settore
Base giuridica: Art. 6 par. 1 lett. a GDPR in combinato disposto con il § 7 comma 2 n. 3 UWG (legge tedesca contro la concorrenza sleale) (consenso espresso)
Durata di conservazione: Fino alla revoca del consenso. Dopo la revoca, l'indirizzo e-mail e la prova del consenso vengono memorizzati in una lista di blocco (obbligo di rendicontazione ai sensi dell'art. 7 par. 1 GDPR).
Cancellazione dell'iscrizione: In qualsiasi momento tramite il link di cancellazione presente in ogni e-mail della newsletter oppure via e-mail a datenschutz@kombizent.com.
5.4 Registrazione e account utente
Descrizione: Per l'utilizzo del Cockpit (app.kombizent.com) è necessaria una registrazione.
Dati trattati:
- Nome
- Indirizzo e-mail
- Password (sottoposta a hash con bcrypt)
- Ragione sociale
- Settore
- Numero di telefono (facoltativo)
- Indirizzo (per la fatturazione)
- Partita IVA (per la fatturazione)
Finalità: Messa a disposizione dell'account, autenticazione, esecuzione del contratto, fatturazione
Base giuridica: Art. 6 par. 1 lett. b GDPR (esecuzione del contratto)
Durata di conservazione: Per la durata del rapporto contrattuale. Dopo la fine del contratto: dati anagrafici per 6-10 anni ai sensi del § 147 AO e del § 257 HGB, altri dati per 30 giorni per il ripristino in caso di errore, poi cancellazione.
5.5 Messa a disposizione del Cockpit (Software-as-a-Service)
Descrizione: Nel Cockpit i Customer trattano dati propri, inclusi dati personali dei loro clienti finali (ad es. dati di contatto, dati degli ordini, dati di fatturazione).
Ruolo nel trattamento: In questo caso siamo responsabili del trattamento (Auftragsverarbeiter) ai sensi dell'art. 28 GDPR. Il Customer (= titolare del trattamento) decide quali dati personali memorizzare nel Cockpit. Trattiamo questi dati esclusivamente su sua istruzione. I dettagli sono regolati dal contratto di trattamento dei dati per conto terzi (AVV), che viene concluso con ogni Customer.
Categorie di dati trattati (clienti finali dei Customer):
- Dati anagrafici (nome, indirizzo, dati di contatto)
- Dati contrattuali (preventivi, ordini, fatture)
- Dati di comunicazione (e-mail, WhatsApp, chiamate)
- Dati di pagamento (solo lo stato, nessun dato di carte/conti)
- Dati storici (richieste, appuntamenti, manutenzioni)
Base giuridica: Art. 6 par. 1 lett. b GDPR (esecuzione del contratto) nonché art. 28 GDPR in combinato disposto con il contratto di trattamento dei dati per conto terzi
Durata di conservazione: Per la durata del contratto del Customer. Dopo la fine del contratto: 30 giorni per il ripristino, poi cancellazione — salvo che vi si oppongano obblighi legali di conservazione del Customer.
5.6 Elaborazione dei pagamenti
Descrizione: Per il pagamento dei canoni di abbonamento utilizziamo il fornitore di servizi di pagamento Mollie B.V. (Paesi Bassi).
Dati trattati:
- Nome
- Indirizzo di fatturazione
- Indirizzo e-mail
- Dati di pagamento (mandato SEPA, dati della carta di credito — detenuti direttamente da Mollie, non da noi)
- Dati delle transazioni
Finalità: Elaborazione dei pagamenti
Base giuridica: Art. 6 par. 1 lett. b GDPR
Destinatario: Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Paesi Bassi. Con Mollie è in essere un contratto di trattamento dei dati per conto terzi.
Trasferimento verso paesi terzi: Nessuno. Il trattamento avviene nell'UE.
Informativa sulla privacy di Mollie: https://www.mollie.com/de/privacy
5.7 Funzioni di IA nel Cockpit (Anthropic Claude)
Descrizione: Nel Cockpit mettiamo a disposizione funzioni basate sull'IA (ad es. classificazione automatica delle richieste, suggerimenti di testo, generatore di marketing). A tal fine trasmettiamo contenuti (ad es. testi delle richieste, note dei Customer) all'API di IA di Anthropic, PBC.
Dati trattati:
- Contenuti specifici del Customer, che il Customer autorizza attivamente al trattamento tramite IA
- Nessuna categoria di dati preselezionata — il Customer controlla per ogni funzione quali dati vengono trasmessi.
Finalità: Messa a disposizione di funzioni basate sull'IA, automazione di attività di routine
Base giuridica: Art. 6 par. 1 lett. b GDPR (esecuzione del contratto) ovvero art. 6 par. 1 lett. a GDPR (consenso), a seconda della funzione
Destinatario: Anthropic, PBC, 548 Market St., PMB 90375, San Francisco, CA 94104, USA. Con Anthropic è in essere un contratto di trattamento dei dati per conto terzi (nell'ambito dei Commercial Terms of Service).
Trasferimento verso paesi terzi: Trasmissione negli USA. Tutela mediante clausole contrattuali standard ai sensi dell'art. 46 par. 2 GDPR (decisione di esecuzione (UE) 2021/914 — Modulo 2).
Rischio residuo: Le autorità statunitensi possono in linea di principio accedere ai dati negli USA in base a FISA 702 e all'Executive Order 12333. Minimizziamo questo rischio mediante:
- Controllo attivo da parte del Customer (solo i dati esplicitamente autorizzati vengono trasmessi ad Anthropic)
- Pseudonimizzazione ove possibile
- Evitare dati sensibili nei prompt di IA (avvertenza nell'interfaccia del Cockpit)
- Toggle di opt-out per ciascuna funzione di IA nelle impostazioni del Cockpit
- Obbligo contrattuale di Anthropic di non utilizzare i dati trasmessi per l'addestramento dei modelli
Informativa sulla privacy di Anthropic: https://www.anthropic.com/legal/privacy
5.8 Generazione di immagini (Google Imagen)
Descrizione: Nel Cockpit i Customer possono far creare icone e immagini generate tramite IA. A tal fine viene utilizzata la Google Imagen API.
Dati trattati:
- Prompt testuali del Customer
- Output di immagini generati
Finalità: Messa a disposizione della generazione di immagini tramite IA
Base giuridica: Art. 6 par. 1 lett. a GDPR (consenso — la funzione è opt-in)
Destinatario: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Trasferimento verso paesi terzi: Trasmissione negli USA. Google LLC è certificata ai sensi dell'EU-U.S. Data Privacy Framework (DPF); in aggiunta sono in essere clausole contrattuali standard.
Informativa sulla privacy di Google: https://policies.google.com/privacy
5.9 Cookie e tecnologie simili
Si veda la Cookie Policy separata all'indirizzo https://kombizent.com/cookies. Dettagli sui cookie utilizzati, sulla loro finalità, sulla durata di conservazione e sulla possibilità di gestire il vostro consenso.
Base giuridica: § 25 TDDDG (legge tedesca sulla protezione dei dati nelle telecomunicazioni e nei servizi digitali) (cookie e tecnologie simili) nonché art. 6 par. 1 lett. a GDPR (consenso), per i cookie essenziali art. 6 par. 1 lett. f GDPR ovvero § 25 comma 2 TDDDG.
6. Fornitori di servizi e sub-processor impiegati
Per il funzionamento del sito web di marketing e del Cockpit ci avvaliamo dei seguenti fornitori di servizi tecnici. Con tutti i fornitori di servizi sono in essere contratti di trattamento dei dati per conto terzi ai sensi dell'art. 28 GDPR ovvero clausole contrattuali standard ai sensi dell'art. 46 GDPR.
6.1 Hosting e infrastruttura
Vercel Inc. 340 S Lemon Ave #4133, Walnut, CA 91789, USA Finalità: hosting del sito web e del Cockpit (CDN, edge functions) Trasferimento verso paesi terzi USA: ✅ Vercel è certificata DPF; in aggiunta SCC DPA: https://vercel.com/legal/dpa Informativa sulla privacy: https://vercel.com/legal/privacy-policy
Supabase Inc. 970 Toa Payoh North, Singapore 318992 (con controllata statunitense Supabase Inc., USA) Finalità: database, autenticazione, storage Localizzazione dei server: UE (Francoforte, eu-central-1) — i dati dei Customer non lasciano l'UE Trasferimento verso paesi terzi USA: possibile per finalità amministrative (ad es. supporto). Tutela mediante SCC. DPA: https://supabase.com/legal/dpa Informativa sulla privacy: https://supabase.com/privacy
6.2 Servizi di IA
Anthropic, PBC 548 Market St., PMB 90375, San Francisco, CA 94104, USA Finalità: elaborazione di testi basata sull'IA (classificazione delle richieste, testi di marketing ecc.) Trasferimento verso paesi terzi USA: tutela mediante SCC + DPA (nei Commercial Terms) Informativa sulla privacy: https://www.anthropic.com/legal/privacy Avvertenza importante: Ai sensi del DPA, Anthropic non tratta i dati a fini di addestramento.
Google LLC (Imagen API) 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA Finalità: generazione di immagini tramite IA Trasferimento verso paesi terzi USA: ✅ certificata DPF + SCC Informativa sulla privacy: https://policies.google.com/privacy
6.3 Elaborazione dei pagamenti
Mollie B.V. Keizersgracht 313, 1016 EE Amsterdam, Paesi Bassi Finalità: elaborazione dei pagamenti Trasferimento verso paesi terzi: nessuno (UE) DPA: https://www.mollie.com/de/privacy
6.4 Comunicazione
L'invio di e-mail transazionali (conferma di iscrizione, double opt-in della newsletter, reset della password, notifiche di sistema) avviene tramite la nostra infrastruttura di server di posta propria. Non è coinvolto alcun fornitore esterno di servizi di invio e-mail come sub-responsabile del trattamento.
I Customer possono in alternativa configurare nel Cockpit un proprio server SMTP («Bring Your Own SMTP»), attraverso il quale transitano poi le loro comunicazioni con i propri Customer. In questo caso il rispettivo fornitore SMTP è sub-responsabile del trattamento del Customer, non di Kombizent.
6.5 Contabilità (facoltativo, in caso di attivazione)
sevDesk GmbH (in caso di attivazione dell'integrazione da parte del Customer) Hauptstraße 115, 77652 Offenburg, Germania Informativa sulla privacy: https://sevdesk.de/datenschutz
Haufe-Lexware GmbH & Co. KG (in caso di attivazione dell'integrazione da parte del Customer) Munzinger Str. 9, 79111 Freiburg, Germania Informativa sulla privacy: https://www.lexoffice.de/datenschutz
DATEV eG (in caso di attivazione dell'integrazione da parte del Customer) Paumgartnerstraße 6-14, 90329 Nürnberg, Germania Informativa sulla privacy: https://www.datev.de/web/de/datev-de/datenschutz
6.6 Messaging
Meta Platforms Ireland Limited (per WhatsApp Business API, in caso di attivazione da parte del Customer) 4 Grand Canal Square, Dublino 2, Irlanda Informativa sulla privacy: https://www.whatsapp.com/legal/business-data-transfer-addendum
Twilio Inc. (per l'integrazione telefonica, in caso di attivazione da parte del Customer) 375 Beale Street, San Francisco, CA 94105, USA Trasferimento verso paesi terzi USA: SCC Informativa sulla privacy: https://www.twilio.com/legal/privacy
6.7 Servizi esterni di geocoding
OpenStreetMap Foundation (Nominatim) St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, UK Finalità: geocoding di dati di indirizzo (codice postale → coordinate) Trasferimento verso paesi terzi UK: ✅ decisione di adeguatezza della Commissione europea Informativa sulla privacy: https://wiki.openstreetmap.org/wiki/Privacy_Policy
7. Trasferimento verso paesi terzi
Poiché il titolare del trattamento stesso ha sede negli USA (Miami, Florida), una trasmissione di dati personali al titolare del trattamento può essere giuridicamente qualificata come trasferimento verso un paese terzo. Di fatto, tuttavia, tutti i dati dei clienti e dei relativi applicativi vengono trattati e memorizzati esclusivamente su server nell'UE (Francoforte, AWS eu-central-1). I dati non lasciano l'UE.
Nella misura in cui, per la fornitura di singole funzioni, dati personali vengono trasmessi a destinatari negli USA (si vedano sopra i punti 5.7 e 5.8), ciò avviene sulla base di uno dei seguenti fondamenti:
- Art. 45 GDPR — decisione di adeguatezza (ad es. EU-U.S. Data Privacy Framework per fornitori statunitensi certificati; UK Adequacy Decision)
- Art. 46 GDPR — clausole contrattuali standard (SCC) secondo la decisione di esecuzione (UE) 2021/914
- Art. 49 GDPR — deroghe per casi determinati (solo in casi eccezionali)
Valutazione attuale: L'EU-U.S. Data Privacy Framework (DPF) rimane valido a seguito della decisione del Tribunale dell'Unione europea del 03.09.2025 (causa T-553/23 «Latombe»). Qualora la decisione di adeguatezza DPF venisse revocata in futuro, si applicheranno come fallback le clausole contrattuali standard concluse in via integrativa.
Rischio residuo in caso di trasferimento verso gli USA: Le autorità statunitensi possono in linea di principio accedere ai dati negli USA in base a FISA 702 e all'Executive Order 12333. Minimizziamo questo rischio mediante:
- Preferenza per server UE (Supabase Francoforte) per la conservazione primaria dei dati
- Minimizzazione dei dati nell'utilizzo di servizi statunitensi
- Vincoli contrattuali (cifratura dei supporti dati, diritti di audit, pseudonimizzazione)
8. I vostri diritti in qualità di interessati
Se i vostri dati personali vengono trattati, siete interessati ai sensi del GDPR e vi spettano i seguenti diritti nei nostri confronti:
8.1 Diritto di accesso (art. 15 GDPR)
Potete richiederci informazioni sul fatto che dati personali che vi riguardano siano da noi trattati.
8.2 Diritto di rettifica (art. 16 GDPR)
Avete il diritto alla rettifica e/o all'integrazione nei nostri confronti, qualora i dati personali trattati siano inesatti o incompleti.
8.3 Diritto alla cancellazione (art. 17 GDPR)
Potete richiederci la cancellazione immediata dei vostri dati, qualora sussista uno dei presupposti di legge. Il diritto alla cancellazione non sussiste nella misura in cui il trattamento sia necessario, ad es. per adempiere a un obbligo legale (ad es. obblighi di conservazione).
8.4 Diritto di limitazione del trattamento (art. 18 GDPR)
Avete il diritto di richiedere la limitazione del trattamento dei vostri dati personali.
8.5 Diritto alla portabilità dei dati (art. 20 GDPR)
Avete il diritto di ricevere i dati personali che ci avete fornito in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
8.6 Diritto di opposizione (art. 21 GDPR)
Avete il diritto di opporvi in qualsiasi momento, per motivi connessi alla vostra situazione particolare, al trattamento dei vostri dati personali effettuato ai sensi dell'art. 6 par. 1 lett. e o f GDPR.
Qualora i dati personali siano trattati per finalità di marketing diretto, avete il diritto di opporvi in qualsiasi momento al trattamento dei dati personali che vi riguardano per finalità di tale marketing.
8.7 Revoca del consenso (art. 7 par. 3 GDPR)
Avete il diritto di revocare in qualsiasi momento la vostra dichiarazione di consenso in materia di protezione dei dati. La revoca del consenso non pregiudica la liceità del trattamento effettuato sulla base del consenso fino alla revoca.
8.8 Diritto di reclamo presso un'autorità di controllo (art. 77 GDPR)
Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, avete il diritto di proporre reclamo presso un'autorità di controllo, in particolare nello Stato membro del vostro luogo di residenza abituale, del vostro luogo di lavoro o del luogo della presunta violazione, qualora riteniate che il trattamento dei dati personali che vi riguardano violi il GDPR.
Per reclami dalla Germania rivolgetevi all'autorità regionale per la protezione dei dati competente in base al vostro luogo di residenza. Un elenco è disponibile all'indirizzo: https://www.bfdi.bund.de/DE/Service/Anschriften/Laender/Laender-node.html
Per reclami da altri Stati membri dell'UE rivolgetevi alla rispettiva autorità di controllo nazionale competente.
8.9 Esercizio dei vostri diritti
Per esercitare i vostri diritti, rivolgetevi senza formalità a: datenschutz@kombizent.com
Elaboriamo le richieste entro il termine legale di un mese (prorogabile di due mesi nei casi complessi). Per la verifica della vostra identità possiamo richiedervi informazioni aggiuntive.
9. Processo decisionale automatizzato e profilazione
Non ha luogo alcun processo decisionale completamente automatizzato ai sensi dell'art. 22 GDPR con effetti giuridici o con incidenza significativa sulla vostra persona.
Le funzioni di IA nel Cockpit formulano proposte (ad es. la classificazione di una richiesta), ma non prendono decisioni automatiche — la decisione finale spetta sempre a un essere umano (l'utente del Customer).
10. Modifiche della presente informativa sulla privacy
Ci riserviamo il diritto di adattare la presente informativa sulla privacy affinché corrisponda sempre ai requisiti giuridici attuali o per recepire modifiche dei nostri servizi, ad es. in caso di introduzione di nuovi servizi. Alla vostra visita successiva si applicherà la versione di volta in volta aggiornata.
Le modifiche sostanziali vengono comunicate ai Customer via e-mail con un preavviso di 6 settimane prima dell'entrata in vigore.
11. Contatti e referenti
Per domande sul trattamento dei vostri dati personali o per l'esercizio dei vostri diritti:
Titolare del trattamento: Digital Consulting EU LLC 2125 Biscayne Blvd, Ste 204 #10182 Miami, FL 33137, USA
E-mail: datenschutz@kombizent.com
La presente informativa sulla privacy è stata redatta tenendo conto della DSGVO (GDPR), del DDG (legge tedesca sui servizi digitali) e del TDDDG (legge tedesca sulla protezione dei dati nelle telecomunicazioni e nei servizi digitali) nonché della giurisprudenza attuale (aggiornamento 06/2026).
Stand: 29.06.2026 · Version: v1.3