1. Chi siamo
Il titolare del trattamento è la società indicata nei nostri dati aziendali. Puoi contattare il nostro referente privacy all’indirizzo riportato in fondo a questa pagina.
2. Quali dati raccogliamo
Dati dell’account: indirizzo email, hash della password, nome visualizzato, lingua e fuso orario scelti e il paese dichiarato facoltativamente. Dati di utilizzo: attivazioni, noleggi, transazioni, richieste API, oltre a indirizzo IP e user agent associati agli accessi e alle chiamate API. Dati di pagamento: identificativo della fattura OxaPay, asset e rete, importo e hash della transazione. Dati dei messaggi: il testo dell’SMS che ti viene consegnato, per la durata di conservazione prevista. Non riceviamo né conserviamo mai numeri di carta e non utilizziamo tracciatori pubblicitari.
3. Perché li trattiamo
Per erogare il servizio acquistato (esecuzione del contratto), per fatturare correttamente e prevenire frodi e abusi (legittimo interesse), per adempiere agli obblighi antiriciclaggio e di conservazione delle registrazioni (obbligo di legge) e per inviare comunicazioni sul prodotto laddove tu abbia prestato il consenso.
4. Per quanto tempo li conserviamo
Testo degli SMS: 30 giorni, poi cancellazione definitiva. Registrazioni di attivazioni e transazioni: 7 anni, come richiesto ai fini contabili. IP e user agent di accesso: 12 mesi. Dati dell’account: fino alla cancellazione dell’account e, successivamente, 30 giorni nei backup. Puoi eliminare prima i messaggi di una singola attivazione dalla dashboard.
5. Con chi li condividiamo
I fornitori di numeri a monte ricevono il servizio e il paese della richiesta, mai la tua identità. OxaPay riceve l’importo e il riferimento della fattura per l’elaborazione del pagamento. I nostri fornitori di hosting e di posta trattano i dati su nostra istruzione, in forza di accordi scritti. Non vendiamo dati personali, mai, a nessuno.
6. Dove vengono trattati
L’infrastruttura principale si trova nell’Unione Europea. Alcuni sub-responsabili operano fuori dallo SEE sulla base di clausole contrattuali tipo. L’elenco aggiornato dei sub-responsabili è disponibile su richiesta e viene fornito ai clienti business come allegato al DPA.
7. I tuoi diritti
Accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Scrivi all’indirizzo privacy e rispondiamo entro 30 giorni. Se ti trovi nello SEE o nel Regno Unito puoi anche presentare reclamo all’autorità di controllo; preferiremmo però che ci dessi prima la possibilità di risolvere.
8. Cookie
Impostiamo un cookie di sessione quando accedi, un cookie di preferenza per lingua e tema, e nulla di più. Non c’è alcun cookie analitico, nessun pixel pubblicitario e nessun banner di consenso, perché non c’è nulla da consentire. Consulta la Politica sui cookie per l’elenco esatto.
9. Sicurezza
Le password sono sottoposte ad hash con bcrypt. Le chiavi API sono conservate sotto forma di hash e mostrate una sola volta. Il trasporto avviene in TLS 1.3. L’accesso al database è riservato al ruolo applicativo, i backup sono cifrati a riposo e l’accesso alla produzione è limitato a ingegneri nominativi con secondo fattore tramite chiave hardware.
10. Modifiche
Le modifiche sostanziali sono comunicate via email e sul changelog 14 giorni prima della loro entrata in vigore.