1.Chi è responsabile dei tuoi dati
Greener Ahead è il titolare del trattamento per i trattamenti descritti in questa informativa.
- Stabilita a: Philitelaan 59 57, 5617 AK Eindhoven, Paesi Bassi
- Camera di Commercio (KvK): 85351660
- Partita IVA: NL004086201B68
- Domande e richieste sulla privacy: privacy@greenerahead.com
Non abbiamo nominato un responsabile della protezione dei dati perché non siamo tenuti a farlo ai sensi dell’articolo 37 del GDPR. L’indirizzo privacy sopra riportato raggiunge le persone responsabili della protezione dei dati.
2.Quando si applica questa informativa e quando si applica quella del tuo datore di lavoro
Questa informativa si applica ai dati personali che decidiamo come e perché trattare. È il caso quando tu:
- visiti https://greenerahead.com,
- ci scrivi via email, richiedi l’accesso a una prova o ci contatti in altro modo,
- hai un account nell’applicazione Greener Ahead su https://app.greenerahead.com, per i dati di cui abbiamo bisogno per gestire il tuo account, fatturare la tua organizzazione, fornirti supporto e mantenere il servizio sicuro,
- ricevi un invito, un sondaggio o un link a un report condiviso da un cliente, per i dati tecnici di cui abbiamo bisogno per consegnarlo in modo sicuro.
Non si applica ai contenuti che i nostri clienti inseriscono nel proprio workspace. Un’azienda che prepara un report VSME, un carbon footprint, una strategia climatica o una life cycle assessment in Greener Ahead decide cosa includervi, compresi i dati relativi ai propri dipendenti, fornitori e contatti. Per tali contenuti il cliente è il titolare del trattamento e noi siamo il suo responsabile del trattamento ai sensi del Data Processing Addendum nelle nostre Condizioni di servizio. Se sei un dipendente, un fornitore o un contatto commerciale di uno dei nostri clienti e vuoi sapere cosa hanno inserito su di te, oppure vuoi che sia corretto o cancellato, rivolgiti a quella società. Li aiuteremo a risponderti.
Esempio. Se il tuo datore di lavoro ti chiede di rispondere a un sondaggio sui tragitti casa-lavoro tramite un link di Greener Ahead, le tue risposte fanno parte del footprint del tuo datore di lavoro. Il tuo datore di lavoro è il titolare del trattamento. Noi memorizziamo le risposte per suo conto e non le usiamo per altro.
3.Quali dati personali trattiamo
Visitatori del sito web
I cookie opzionali vengono impostati solo dopo che li consenti nel dialogo cookie; vedi Cookie e tecnologie simili qui sotto e la Cookie Declaration. Misuriamo visite alle pagine, download di risorse e clic sui link ai prodotti usando PostHog solo dopo che hai acconsentito alle statistiche e il nostro servizio ha confermato la tua scelta. Puoi revocare nello stesso dialogo. Non raccogliamo i contenuti dei moduli e non effettuiamo registrazioni delle sessioni sul sito web. I font sono serviti dal nostro dominio. Il nostro fornitore di hosting conserva i log standard del server con il tuo indirizzo IP, le pagine richieste, l’orario e il tipo di browser, che usiamo solo per mantenere il sito disponibile e sicuro.
Persone che ci contattano o richiedono una prova
Quando ci scrivi via email, l’indirizzo email, il tuo nome, la tua azienda e ciò che scrivi. Quando richiedi l’accesso a una prova, in aggiunta i dati aziendali necessari per configurare un workspace.
Titolari di account nell’applicazione
- Identità e accesso: nome, indirizzo email aziendale, identificatore assegnato dal nostro fornitore di autenticazione, metodo di accesso che usi (password o single sign-on della tua organizzazione), token di sessione e orario e indirizzo IP degli accessi.
- Appartenenza al workspace: a quale workspace e azienda appartieni, il tuo ruolo e i tuoi permessi, gli inviti che hai inviato o accettato.
- Cronologia delle attività: le azioni che compi nel workspace (ad esempio rispondere a una disclosure, approvare un report, esportare un file o condividere un link), la risorsa interessata e l’orario. Questa cronologia è una funzionalità del prodotto: gli amministratori del workspace possono vederla, ed esiste affinché un report possa essere ricondotto a chi ha modificato cosa.
- Preferenze: lingua, tema e impostazioni simili, memorizzate nel tuo browser.
- Supporto: il contenuto delle conversazioni di supporto e il contesto tecnico che tu o l’applicazione condividete con noi per risolverle.
- Analytics del prodotto: se lo consenti nelle Impostazioni, le azioni di prodotto che compi nell’applicazione, sotto un identificatore casuale creato per quel consenso e non per il tuo nome, indirizzo email o ID account. Le versioni precedenti potevano inviare eventi di utilizzo e identificatori dell’account, inclusi nomi e indirizzi email; tali dati e i tuoi diritti su di essi restano coperti da questa informativa. Vedi la sezione 10.
- Notifiche: se abiliti le notifiche del browser, l’iscrizione push emessa dal tuo browser.
Contatti per la fatturazione
Il nome, l’indirizzo email, il nome dell’azienda, l’indirizzo di fatturazione e la partita IVA forniti al checkout, la cronologia delle fatture e lo stato dei pagamenti. I dati della carta vengono inseriti direttamente presso il nostro fornitore di pagamenti, Stripe, e non raggiungono mai i nostri sistemi; riceviamo solo il tipo di metodo di pagamento, le ultime quattro cifre e la scadenza per la visualizzazione.
Persone invitate da un cliente
Quando un cliente ti invia una richiesta, un sondaggio o un link a un report, trattiamo l’indirizzo email che ha inserito per te, il token firmato che apre la pagina, l’orario di apertura o risposta del link, il tuo indirizzo IP e il tipo di browser per sicurezza, e ciò che invii. Ciò che invii è il contenuto del cliente (sezione 2). Non creiamo un account per te e non ti contattiamo per le nostre finalità.
Documenti caricati
I clienti possono caricare fatture, letture dei contatori, riepiloghi payroll e prove simili. Questi documenti spesso contengono dati personali, come il nome di un intestatario o di un autista di flotta. Sono trattati per conto del cliente come descritto nella sezione 2 e nella sezione 5.
4.Perché li trattiamo e su quale base giuridica
Il GDPR richiede una base giuridica per ogni finalità di trattamento. Le nostre sono indicate qui sotto. Quando facciamo affidamento sul legittimo interesse, lo abbiamo bilanciato con i tuoi interessi e diritti; puoi chiederci la valutazione.
| Finalità | Dati | Base giuridica |
|---|---|---|
| Fornire l’applicazione alla tua organizzazione: account, accesso, permessi, funzionalità del workspace, esportazioni | Identità, appartenenza, cronologia delle attività, preferenze | Esecuzione di un contratto con la tua organizzazione (art. 6(1)(b)); se sei un utente ma non la parte contraente, il nostro legittimo interesse a fornire il servizio acquistato dal cliente (art. 6(1)(f)) |
| Configurare e gestire una prova | Dati di contatto e aziendali | Misure su tua richiesta prima di un contratto ed esecuzione della prova (art. 6(1)(b)) |
| Fatturazione, determinazione IVA, riscossione dei pagamenti e portale di fatturazione | Dati del contatto di fatturazione, cronologia delle fatture | Esecuzione di un contratto (art. 6(1)(b)); obbligo legale di conservare la contabilità (art. 6(1)(c), art. 52 della legge tributaria generale olandese e art. 2:10 del codice civile olandese) |
| Consegna sicura di inviti, sondaggi e link a report condivisi, e registrazione del loro utilizzo | Indirizzo email, token, orario di accesso, indirizzo IP | Legittimo interesse del nostro cliente e nostro in una funzionalità di collaborazione affidabile e tracciabile (art. 6(1)(f)) |
| Mantenere una cronologia delle attività nel workspace | Autore, azione, risorsa, orario | Esecuzione del contratto: la tracciabilità fa parte del prodotto (art. 6(1)(b)); il nostro legittimo interesse a dimostrare l’integrità dei report (art. 6(1)(f)) |
| Sicurezza: rilevare abusi, proteggere gli account, indagare sugli incidenti, conservare i registri del server | Indirizzo IP, dati di accesso, registri tecnici | Legittimo interesse per la sicurezza del servizio (art. 6(1)(f)); obbligo legale di proteggere i dati personali (art. 32 GDPR) |
| Assistenza e risposta alle domande | Dati di contatto, contenuto della conversazione | Esecuzione del contratto o misure precontrattuali (art. 6(1)(b)); in caso contrario, legittimo interesse a rispondere a chi ci scrive (art. 6(1)(f)) |
| Analisi facoltative del prodotto nell’app | Azioni sul prodotto associate a un identificatore casuale per ciascun consenso; eventi di utilizzo e identificativi dell’account raccolti in precedenza | Consenso (art. 6(1)(a) GDPR e art. 11.7a della legge olandese sulle telecomunicazioni); la revoca e gli altri diritti in materia di privacy continuano ad applicarsi ai dati raccolti in precedenza |
| Email di servizio: inviti, notifiche che hai attivato, modifiche ai termini, avvisi di sicurezza, fatture | Indirizzo email, nome | Esecuzione del contratto (art. 6(1)(b)); obbligo legale per alcuni avvisi (art. 6(1)(c)) |
| Informare i clienti esistenti su nuovi prodotti e funzionalità via email | Indirizzo email aziendale | Legittimo interesse a informare i clienti su prodotti analoghi (art. 6(1)(f), art. 11.7(3) della legge olandese sulle telecomunicazioni); ogni email contiene un link per annullare l’iscrizione |
| Migliorare il servizio usando informazioni di utilizzo aggregate e de-identificate | Statistiche aggregate che non identificano nessuno | Non sono dati personali una volta aggregati; l’aggregazione stessa si basa sul legittimo interesse (art. 6(1)(f)) |
| Accertare, esercitare o difendere pretese legali; conformarsi a richieste legittime delle autorità | Qualsiasi cosa sia rilevante per la pretesa o la richiesta | Obbligo legale (art. 6(1)(c)); legittimo interesse (art. 6(1)(f)) |
Non vendiamo dati personali, non li usiamo per la pubblicità e non prendiamo decisioni su di te basate esclusivamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi.
5.Funzionalità assistite dall’IA
Alcune funzionalità usano il riconoscimento del testo e modelli linguistici per estrarre importi dai documenti, suggerire categorie, redigere risposte o apportare le modifiche che richiedi. Verifica i contenuti e le modifiche generati prima di farvi affidamento.
Quando un cliente usa una funzionalità assistita dall’IA, il documento pertinente o un estratto di testo viene inviato al fornitore indicato nella sezione 6 per tale finalità. Il riconoscimento del testo usa Document AI di Google Cloud nel relativo endpoint dell’Unione europea. Le richieste ai modelli linguistici usano le API OpenAI. La politica API pubblicata da OpenAI esclude l’addestramento, salvo opt-in del cliente; la conservazione standard per il monitoraggio degli abusi può arrivare fino a 30 giorni, fatte salve le eccezioni applicabili. Alcune funzionalità, incluso il caching dei prompt, hanno periodi di conservazione separati. L’invio di una richiesta non significa che i relativi dati vengano cancellati immediatamente dopo. Vedi i controlli dati di OpenAI. Non addestriamo nostri modelli sui contenuti dei clienti.
Poiché queste funzionalità elaborano tutto ciò che è contenuto nel documento, i Termini di servizio del cliente richiedono di non usare le funzionalità assistite dall’IA su categorie particolari di dati o su dati relativi a minori. I dati personali che compaiono incidentalmente, come un nome su una fattura, vengono trattati solo per estrarre gli importi e non sono usati per alcun altro scopo.
6.Chi riceve i tuoi dati
Ci avvaliamo di un numero limitato di fornitori di servizi che trattano dati personali per nostro conto (sub-responsabili del trattamento). Ognuno è vincolato da un accordo di trattamento dei dati conforme all’articolo 28 GDPR. Alla data di entrata in vigore sono:
| Fornitore | Per cosa | Dove | Garanzia per i trasferimenti |
|---|---|---|---|
| Amazon Web Services EMEA SARL | Hosting, database, archiviazione file crittografata, email transazionali (Amazon SES) | Francoforte, Germania (eu-central-1) | Ubicazione di hosting nell’UE; l’accesso internazionale e le altre attività di trattamento sono coperti separatamente nella sezione 7 |
| WorkOS, Inc. | Accesso, single sign-on e gestione delle sessioni (AuthKit) | Stati Uniti | Clausole contrattuali standard UE |
| Stripe Payments Europe, Ltd. | Pagamenti, fatturazione, calcolo dell’IVA e portale di fatturazione | Irlanda, con trattamento negli Stati Uniti | Clausole contrattuali standard UE (intragruppo) |
| Google Cloud EMEA Ltd. | Riconoscimento del testo (Document AI) sui documenti che carichi per precompilare le risposte | Unione europea (endpoint eu-documentai.googleapis.com) | Endpoint UE per il riconoscimento del testo; l’accesso internazionale e le altre attività di trattamento sono coperti separatamente nella sezione 7 |
| PostHog, Inc. | Analitiche opzionali del sito web e dell’applicazione | Unione europea (PostHog Cloud EU, Francoforte) | Conservati nell’UE; le Clausole contrattuali standard UE coprono l’accesso a cura di PostHog, Inc. dagli Stati Uniti |
| OpenAI Ireland Ltd. | Suggerimenti di redazione ed estrazione documentale quando usi una funzionalità assistita dall’IA | Irlanda, con trattamento negli Stati Uniti | Clausole contrattuali standard UE; i termini dell’API OpenAI escludono l’addestramento sui tuoi dati |
I clienti con uno spazio di lavoro ricevono almeno 30 giorni di preavviso via email prima che aggiungiamo o sostituiamo un sub-responsabile del trattamento, come stabilito nell’Addendum sul trattamento dei dati.
Oltre ai sub-responsabili del trattamento, i dati personali possono essere ricevuti da:
- La tua organizzazione. Gli amministratori dello spazio di lavoro vedono i membri, i ruoli e la cronologia delle attività del loro spazio di lavoro.
- Le persone con cui i nostri clienti condividono. Quando un cliente condivide un link a un report con una banca, un cliente o un revisore, il destinatario vede ciò che il cliente ha scelto di divulgare. Lo decide il cliente, non noi.
- Consulenti professionali come il nostro commercialista, i nostri avvocati e i nostri assicuratori, sotto obbligo di riservatezza, se necessario.
- Autorità quando siamo tenuti per legge a farlo, come l’autorità fiscale per la documentazione contabile o in base a un ordine del tribunale. Verifichiamo ogni richiesta e divulghiamo non più del necessario.
- Un successore se la nostra attività viene venduta o fusa, alle stesse condizioni previste da questa informativa, con avviso a te.
7.Trasferimenti internazionali
Il database dell’applicazione e l’archiviazione dei file dell’applicazione usano la regione di Amazon Web Services di Francoforte. Il riconoscimento del testo usa l’endpoint UE di Google Cloud. Queste sedi di hosting non significano che ogni operazione del fornitore o ogni accesso ai dati personali avvenga all’interno dello Spazio economico europeo.
Il trattamento internazionale include dati di accesso, dettagli di fatturazione, dati analitici e il documento o gli estratti di testo usati dalle funzionalità assistite dall’IA, a seconda del fornitore e della funzionalità. Qualsiasi trasferimento al di fuori dello Spazio economico europeo richiede una garanzia applicabile ai sensi del capo V GDPR, come una decisione di adeguatezza o le Clausole contrattuali standard con la valutazione e le misure aggiuntive richieste per tale trasferimento. Un endpoint UE di un fornitore o la partecipazione a un regime di certificazione non coprono di per sé ogni attività di trattamento. Puoi richiedere informazioni sulle garanzie applicabili ai tuoi dati all’indirizzo privacy@greenerahead.com.
8.Per quanto tempo li conserviamo
Conserviamo i dati personali non più a lungo di quanto necessario per la finalità per cui sono stati raccolti e poi li cancelliamo o li rendiamo anonimi. I periodi principali sono:
| Dati | Conservazione |
|---|---|
| Dati dell’account e dell’iscrizione | Le registrazioni dell’iscrizione si riferiscono al relativo spazio di lavoro. La rimozione di un’iscrizione termina l’accesso a quello spazio di lavoro; non chiude l’account globale di una persona né rimuove il suo accesso ad altre organizzazioni. La chiusura globale dell’account e la cancellazione dei dati personali sono gestite separatamente, inclusa ogni conservazione giustificata e gli obblighi di eliminazione pendenti. Vedi la sezione 11 per fare una richiesta. |
| Contenuti dello spazio di lavoro, inclusa la cronologia delle attività e i documenti caricati | Fino a quando il cliente non li elimina o termina l’abbonamento. Dopo la fine di un abbonamento, lo spazio di lavoro è in sola lettura per 30 giorni per l’esportazione, poi viene eliminato entro 90 giorni e rimosso dai backup rotativi entro ulteriori 35 giorni. Gli spazi di lavoro di prova in sola lettura possono essere eliminati 90 giorni dopo la fine della prova, con un preavviso di 14 giorni. |
| Token di invito, sondaggio e link di condivisione e relativi registri di accesso | Fino alla scadenza o revoca del link, poi come parte della cronologia delle attività dello spazio di lavoro. |
| Fatture e registri di fatturazione | 7 anni dopo la fine dell’esercizio finanziario, come richiesto dalla normativa fiscale e contabile olandese. |
| Email di assistenza e contatto | 2 anni dopo la chiusura della conversazione, a meno che non riguardi un contratto o una pretesa che duri più a lungo. |
| Richieste di prova che non portano alla creazione di un account | 12 mesi. |
| Registri del server e di sicurezza | 90 giorni, più a lungo solo se necessario per un’indagine in corso. |
| Eventi di analisi del prodotto | 12 mesi, poi eliminati o aggregati. Eliminati prima se revochi il consenso o il tuo account viene eliminato. |
| Abbonamenti push del browser | Fino a quando non disattivi le notifiche o il tuo account viene eliminato. |
| Dati rilevanti per una pretesa legale | Fino alla definizione della pretesa e alla scadenza di qualsiasi termine di prescrizione. |
9.Come li proteggiamo
Applichiamo le misure tecniche e organizzative descritte nell’Allegato 2 dei nostri Termini di servizio. In sintesi: hosting nell’UE su reti private, crittografia in transito e a riposo, incluse le chiavi di crittografia gestite da Amazon S3 per l’archiviazione dei file, rigorosa separazione tra clienti applicata in ogni query, accesso basato sui ruoli fino al singolo dato, link firmati a uso singolo che scadono e possono essere revocati, una cronologia delle attività in appendice, backup giornalieri, modifiche al codice verificate e autenticazione a più fattori per chiunque operi il servizio.
Quando agiamo come titolare del trattamento, notifichiamo l’autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui veniamo a conoscenza di una violazione dei dati personali, salvo che sia improbabile che comporti un rischio per i diritti e le libertà delle persone. Se è probabile che la violazione comporti un rischio elevato, informiamo anche le persone interessate senza ingiustificato ritardo, fatte salve le eccezioni di cui all’articolo 34 GDPR. Quando trattiamo i dati dello spazio di lavoro di un cliente per suo conto, notifichiamo tale cliente senza ingiustificato ritardo e in ogni caso entro il limite contrattuale esistente di 48 ore dalla conoscenza. Forniamo ulteriori informazioni non appena disponibili.
11.I tuoi diritti
Ai sensi del GDPR hai il diritto di:
- accedere ai dati personali che conserviamo su di te e riceverne una copia (art. 15);
- rettificare dati inesatti o incompleti (art. 16);
- cancellare i tuoi dati nelle circostanze previste dall’art. 17, ad esempio quando non sono più necessari o quando revochi il consenso;
- limitare il trattamento mentre viene risolta una controversia sull’esattezza o sulla liceità (art. 18);
- ricevere i dati che ci hai fornito in un formato strutturato, di uso comune e leggibile da dispositivo automatico e farli trasmettere a un altro fornitore, ove tecnicamente fattibile (art. 20);
- opporti al trattamento basato su interessi legittimi per motivi connessi alla tua situazione particolare e opporti in qualsiasi momento al marketing diretto (art. 21);
- revocare il consenso in qualsiasi momento, senza pregiudicare il trattamento effettuato prima della revoca (art. 7(3)).
Per esercitare un diritto, invia un’email a privacy@greenerahead.com dall’indirizzo con cui ti conosciamo, oppure da un altro indirizzo con informazioni sufficienti per consentirci di verificare che tu sia la persona interessata. Rispondiamo senza ingiustificato ritardo e entro un mese di calendario dal ricevimento della richiesta. Se necessario per la complessità o il numero delle richieste, possiamo prorogare tale termine di altri due mesi; spiegheremo la proroga e i suoi motivi entro il mese iniziale. L’esercizio dei tuoi diritti è gratuito, salvo che la richiesta sia manifestamente infondata o eccessiva.
Se la tua richiesta riguarda dati che un cliente ha inserito nel proprio workspace, la inoltreremo a quel cliente, perché è lui a decidere su tali dati (sezione 2), e lo supporteremo nel rispondere.
Hai inoltre il diritto di presentare un reclamo a un’autorità di controllo. Nei Paesi Bassi è l’Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag, autoriteitpersoonsgegevens.nl. Puoi anche presentare reclamo all’autorità del paese UE in cui vivi o lavori. Apprezzeremmo comunque l’opportunità di affrontare prima il tuo problema.
12.Minori
Il sito web e l’applicazione sono destinati alle aziende e al loro personale. Non trattiamo consapevolmente dati personali di minori di 16 anni per i nostri scopi. Se ritieni che un minore ci abbia fornito dati personali, contatta privacy@greenerahead.com e li cancelleremo.
13.Modifiche alla presente informativa
Aggiorniamo la presente informativa quando cambia il nostro trattamento, ad esempio quando aggiungiamo un prodotto, un sub-responsabile o una funzionalità. Il numero di versione e la data di efficacia in alto indicano quale versione stai leggendo. Le modifiche sostanziali vengono comunicate ai titolari dell’account via email o nell’applicazione prima che abbiano effetto. Le versioni precedenti sono disponibili su richiesta.
14.Contatti
Greener Ahead
Philitelaan 59 57, 5617 AK Eindhoven, Paesi Bassi
Camera di Commercio 85351660
Privacy: privacy@greenerahead.com
Sicurezza: security@greenerahead.com
Generale: hello@greenerahead.com