Private Community® & Piattaforma d’Intelligenza Artificiale "Combine®"
Scarica il PDF1. QUADRO GENERALE E TITOLARITÀ DEL TRATTAMENTO (GDPR ART. 13 E 14)
La presente Privacy Policy descrive le modalità con cui i dati personali degli utenti, affiliati, membri e visitatori ("Utenti" o "Membri") vengono raccolti, utilizzati, condivisi e protetti all’interno della rete in franchising globale denominata "Private Community®", dei siti web connessi, delle applicazioni mobili e della piattaforma di Intelligenza Artificiale ad essa asservita denominata "Combine®" ("Servizi").
A. Titolare del Trattamento Globale (Main Data Controller)
Powered Community Worldwide Pte Ltd con sede legale in 22 Sin Ming Lane, #04-82 Midview City, Singapore 573969, Codice Identificativo Societario (UEN - Unique Entity Number) 202537854Z, titolare della Licenza Master Mondiale esclusiva per lo sfruttamento commerciale, la gestione del franchising e della piattaforma Combine® (i cui marchi e diritti di proprietà intellettuale fanno capo ai relativi fondatori e licenzianti) - Email di contatto Privacy/Legal: privacy@privatecommunity.net
B. Responsabili del Trattamento Operativi (Master Franchisee Locali e Affiliati Territoriali)
Per la gestione operativa della rete sul territorio, il coordinamento della distribuzione dei servizi, la gestione contabile di Paese, l'onboarding e la gestione operativa dei membri, Powered Community Worldwide Pte Ltd (PCW) si avvale di:
Master Franchisee Locali: soggetti autonomi che gestiscono la rete del rispettivo territorio nazionale e che agiscono quali Responsabili del Trattamento ex art. 28 GDPR per conto di PCW.
Affiliati: i singoli punti operativi e partner di zona facenti parte della rete Private Community®, nominati quali Responsabili del Trattamento ex art. 28 GDPR, incaricati della raccolta delle iscrizioni, dell'assistenza di zona, del contatto diretto e dell'erogazione dei servizi locali ai membri della propria area.
Nota di Trasparenza: Le ragioni sociali, i recapiti fiscali e gli indirizzi di contatto Privacy dello specifico Master Franchisee Locale e degli affiliati attivi nel Paese dell'Utente sono consultabili sul portale web o richiedibile al Titolare.
C. Sub-Responsabile Tecnico e dell'Infrastruttura IA (Sub-processor)
Lo sviluppo, la manutenzione, la sicurezza informatica e la gestione sistemistica e server della piattaforma di Intelligenza Artificiale Combine® sono affidati in via esclusiva a: Delfisoft S.r.l. (di seguito "Delfisoft"), con sede legale in Agliè (TO), Italia, che opera in qualità di Sub-responsabile Esterno del Trattamento vincolato da apposite istruzioni contrattuali (Data Processing Agreement - DPA ex art. 28 GDPR).
2. CATEGORIE DI DATI PERSONALI RACCOLTI
A seconda delle interazioni dell'Utente con i Servizi, vengono trattate le seguenti categorie di dati:
Dati Identificativi e di Contatto: Nome, cognome, denominazione sociale, ruolo aziendale, indirizzo e-mail, recapito telefonico, credenziali di accesso (username e password), foto profilo.
Dati di Transazione e Fatturazione: Dati relativi all'adesione alla rete, quote associative, abbonamenti, storico pagamenti, dati fiscali e di fatturazione. In base alla modalità di pagamento prevista per il Paese o dallo specifico Affiliato territoriale:
Pagamenti Online/Carte: Sono gestiti direttamente da Payment Service Providers (PSP) autorizzati operanti nel Paese di riferimento; la Piattaforma e la rete non memorizzano i dati completi delle carte di pagamento.
Bonifici e Pagamenti Diretti B2B: I dati bancari sono trattati da Powered e/o dai Responsabili del Trattamento competenti per la gestione contabile, l'incasso e la fatturazione.
Dati Tecnologici e di Utilizzo (Log Files): Indirizzi IP, identificativi del dispositivo, tipo di browser, sistema operativo, pagine visitate, orari di accesso, diagnostica di crash e prestazioni di rete.
Dati immessi nella Piattaforma di IA "Combine®" (Prompt e Dati di Input): Testi, file, documenti, dati aziendali, prompt o quesiti inseriti dall'Utente all'interno del sistema di IA per l'elaborazione di strategie d'impresa (Metodo Elevate to Admiration®).
Categorie Particolari di Dati (Dati Sensibili ex art. 9 GDPR): La fruizione dei servizi ordinari non richiede il conferimento di dati sensibili (es. dati relativi alla salute, opinioni politiche, convinzioni religiose). Qualora l'Utente decida facoltativamente di inserire tali dati all'interno della piattaforma o dell'IA, il trattamento avverrà esclusivamente previo consenso esplicito e separato.
3. FINALITÀ E BASI GIURIDICHE DEL TRATTAMENTO
Il trattamento dei dati personali si fonda sulle seguenti basi giuridiche (art. 6 e art. 9 GDPR):
| Finalità del Trattamento | Categorie di Dati Coinvolte | Base Giuridica |
|---|---|---|
| Esecuzione del Contratto: Creazione dell'account, gestione dell'adesione a Private Community®, fornitura dell'accesso alla piattaforma Combine®, assistenza clienti, organizzazione di webinar ed eventi formativi. | Dati Identificativi, Contatti, Dati di Transazione, Credentials. | Art. 6(1)(b) GDPR: Esecuzione del contratto o di misure precontrattuali. |
| Elaborazione di Servizi IA tramite Combine®: Generazione di output, report strategici e analisi organizzative in risposta ai prompt/documenti caricati dall'Utente. | Dati di Input, Prompt, Documenti caricati. | Art. 6(1)(b) GDPR: Esecuzione dei servizi richiesti dall'Utente. |
| Sicurezza e Prevenzione Frodi: Monitoraggio degli accessi, prevenzione di attacchi informatici, mitigazione di rischi di sicurezza, rate-limiting e risoluzione di malfunzionamenti tecnici. | Dati Tecnologici, IP, Log di sistema. | Art. 6(1)(f) GDPR: Legittimo interesse del Titolare a garantire la sicurezza delle infrastrutture. |
| Visibilità nella Rete e Directory dei Membri: Inserimento del profilo aziendale dell'Utente nella rubrica/directory riservata agli altri membri della rete per favorire il networking e la collaborazione B2B. | Dati Identificativi, Ruolo, Contatti professionali, Foto. | Art. 6(1)(b) GDPR (per la rete interna) e Art. 6(1)(a) GDPR (Consenso per visibilità opzionale estesa). |
| Adempimento di Obblighi di Legge: Mantenimento della contabilità, adempimenti fiscali, risposta a richieste dell'Autorità Giudiziaria o Garante. | Dati Fiscali, Transazioni, Log. | Art. 6(1)(c) GDPR: Adempimento di obblighi legali. |
| Marketing Diretto B2B: Invio di comunicazioni su servizi o eventi analoghi a quelli già acquistati (soft opt-in). | E-mail aziendale, Nome. | Art. 6(1)(f) GDPR: Legittimo interesse (con facoltà di opt-out in qualsiasi momento). |
4. DISCIPLINA PER L'INTELLIGENZA ARTIFICIALE "COMBINE®"
Con riferimento all'utilizzo dei moduli basati su Intelligenza Artificiale ("IA"):
Uso dei Prompt e Personalizzazione del Servizio (Fine-Tuning Dedicato): I dati personali, le informazioni riservate, i testi e i file caricati dall'Utente ("Prompt/Input") vengono elaborati e utilizzati da Combine® al solo fine di erogare il servizio e personalizzare/addestrare le risposte e le funzionalità della piattaforma sulle specifiche esigenze del singolo Utente o dell'organizzazione che li ha immessi. Tale trattamento si fonda sulla necessità di dare esecuzione al contratto e fornire le funzionalità avanzate del Servizio richiesto dall'Utente (Art. 6(1)(b) GDPR).
Esclusione di addestramento per modelli generali o di terze parti: I dati personali e le informazioni riservate immesse dal singolo Utente non vengono in alcun caso utilizzati, venduti né condivisi con terzi per l'addestramento o il ri-addestramento (training/fine-tuning) di modelli di intelligenza artificiale generali, pubblici o di proprietà di terze parti, né per profilare l'Utente a beneficio di altri membri o soggetti esterni alla piattaforma. I dati inseriti rimangono segregati e riservati all'ambiente dell'Utente/Azienda che li ha forniti.
Assenza di Processi Decisionali Interamente Automatizzati: La piattaforma Combine® fornisce strumenti di supporto strategico. Nessuna decisione che produca effetti giuridici o significativi sull'Utente viene adottata basandosi unicamente sul trattamento automatizzato dell'IA senza intervento umano (ex Art. 22 GDPR).
5. COMUNICAZIONE, DIFFUSIONE E TRASFERIMENTO DEI DATI ALL'ESTERO
Per le finalità connesse all'esecuzione del contratto di franchising, alla fornitura della piattaforma Combine® e alla gestione della rete globale, i dati personali degli Utenti potranno essere comunicati a specifici destinatari sia all'interno che all'esterno dell'Unione Europea.
5.1 Fornitori di Servizi Tecnologici e Cloud Provider (Processors/Sub-processors): Delfisoft S.r.l. (per lo sviluppo, la gestione tecnica e la manutenzione della piattaforma Combine®), nonché primari provider terzi di infrastruttura cloud server e database internazionali (a titolo esemplificativo, Microsoft Ireland Research / Microsoft Corporation – Azure, o equivalenti) che erogano i servizi di hosting e data storage.
5.2 Categorie di Destinatari
I dati personali potranno essere condivisi con:
Società del Gruppo, Master Franchisee e Affiliati Locali: Per la gestione dei capitoli territoriali, l'organizzazione di eventi B2B e la pubblicazione dei profili aziendali all'interno della directory riservata ai membri della rete.
Fornitori di Servizi Tecnologici e Sistemistici (Processors/Sub-processors): Tra cui Delfisoft S.r.l. (per lo sviluppo, la gestione tecnica, il supporto e la manutenzione dei server della piattaforma Combine®), nonché fornitore terzi di hosting cloud, infrastrutture server, servizi di sicurezza informatica e piattaforme di invio e-mail.
Autorità Pubbliche ed Enti di Controllo: Ove richiesto dalla legge o per l'adempimento di obblighi fiscali e contabili da parte delle entità operative locali.
5.3 Trasferimenti di Dati Extra-UE e Trasferimenti Successivi (Onward Transfers ex Capo V GDPR)
Poiché il Titolare Globale Powered Community Worldwide Pte Ltd ha sede legale a Singapore ed opera quale capogruppo di un franchising mondiale, i dati personali relativi a soggetti ubicati nello Spazio Economico Europeo (SEE) costituiscono oggetto di trasferimento verso Paesi terzi non appartenenti all'Unione Europea. Ai sensi del Capo V del GDPR (Artt. 44-50), tutti i trasferimenti diretti di dati dall'UE verso Singapore, nonché gli eventuali trasferimenti successivi (onward transfers) effettuati da Powered Community Worldwide Pte Ltd verso Master Franchisee, affiliati o fornitori tecnologici terzi ubicati in ulteriori Paesi extra-UE, avvengono in presenza di una delle seguenti garanzie:
Clausole Contrattuali Standard (Standard Contractual Clauses - SCC): Adozione dei moduli di SCC approvati dalla Commissione Europea con Decisione di Esecuzione (UE) 2021/914 (inclusi i Moduli specifici relativi ai trasferimenti successivi da Titolare/Responsabile extra-UE ad altro Titolare/Responsabile extra-UE), che vincolano i riceventi esteri al rispetto dei medesimi standard di tutela previsti dal GDPR.
Decisioni di Adeguatezza: Trasferimenti effettuati verso Paesi terzi che la Commissione Europea ha ufficialmente riconosciuto garantire un livello adeguato di protezione dei dati personali ex art. 45 GDPR.
EU-U.S. Data Privacy Framework (DPF): Limitatamente ai trasferimenti o all'uso di fornitori di servizi cloud/IT con sede negli Stati Uniti d'America che risultino regolarmente iscritti ed attivi nell'elenco delle entità certificate ai sensi del DPF.
L'Utente può richiedere in qualsiasi momento una copia delle garanzie contrattuali adottate per il trasferimento dei dati inviando una comunicazione a: privacy@privatecommunity.net.
6. SICUREZZA DEL TRATTAMENTO, RESILIENZA E CONTINUITÀ OPERATIVA
6.1 Misure Tecniche e Organizzative di Base
In conformità all'art. 32 del GDPR, il Titolare del Trattamento (Powered Community Worldwide Pte Ltd) e il Sub-responsabile Tecnico (Delfisoft S.r.l.) adottano misure tecniche e organizzative adeguate per garantire un livello di sicurezza proporzionato al rischio, volte a tutelare i dati personali e le informazioni riservate da distruzione, perdita, modifica, divulgazione non autorizzata o accesso accidentale o illecito. Tali misure includono, a titolo esemplificativo:
Protocolli di cifratura delle comunicazioni e dei canali di trasmissione (SSL/TLS);
Controllo e profilazione granulare degli accessi logici ai server e alle banche dati;
Sistemi di firewalling, monitoraggio del traffico di rete e protezione automatizzata contro attacchi informatici (inclusi meccanismi di rate-limiting);
Segregazione e isolamento logico dei dati aziendali e dei prompt immessi nella piattaforma Combine®.
6.2 Architettura di Sicurezza Cloud e Servizi di Disaster Recovery
I dati della piattaforma Combine® sono conservati in ambienti cloud ad alta sicurezza gestiti da primari fornitori internazionali di infrastruttura (es. Microsoft o equivalenti).
Profilo Standard: Include le misure di sicurezza, cifratura e salvataggio di backup con frequenze e modalità standard.
Modulo Disaster Recovery Opzionale: Per fronteggiare attacchi informatici complessi o incidenti critici, è messo a disposizione un modulo avanzato di Disaster Recovery che prevede procedure di backup frequente e ripristino prioritario.
Limiti della Tecnologia e Caso Fortuito / Forza Maggiore: L'Utente prende atto che l'attivazione del modulo di Disaster Recovery rappresenta un presidio di sicurezza rafforzato, ma non garantisce l'infallibilità assoluta del ripristino dati di fronte a eventi di forza maggiore, caso fortuito, calamità, disservizi generali delle reti di telecomunicazione o attacchi informatici imprevedibili ed eccezionali (es. attacchi zero-day o violazioni massive dirette alle infrastrutture del cloud provider esterno) che esulano dal controllo ragionevole e diretto di Powered, Responsabili del Trattamento e Delfisoft.
6.3 Gestione dei Data Breach e Limiti Tecnologici
In caso di violazione dei dati personali (Data Breach), il Titolare procederà tempestivamente agli adempimenti di notifica all'Autorità di Controllo competente ed eventuale comunicazione agli interessati ai sensi degli Artt. 33 e 34 del GDPR.
L'Utente prende atto che l'eventuale perdita o corruzione dei dati derivante da caso fortuito, forza maggiore, manomissioni illegittime di terzi o attacchi cyber diretti all'infrastruttura del provider cloud esterno costituisce un rischio intrinseco all'utilizzo di sistemi informatici connessi alla rete internet. L'esonero per danni indiretti e le manleve operative derivanti da attacchi hacker di terzi, forza maggiore o mancato ripristino dati – anche in presenza di abbonamento al servizio di Disaster Recovery – sono disciplinati dal contratto e dalle Condizioni Generali di Contratto / Termini di Servizio B2B.
7. CONSERVAZIONE DEI DATI (RETENTION)
I dati personali vengono conservati per il tempo strettamente necessario a perseguire le finalità per cui sono stati raccolti:
Dati di Membership / Franchising: Conservati per tutta la durata del rapporto contrattuale e per i successivi 10 anni dalla cessazione, in adempimento agli obblighi fiscali e di legge.
Prompt e Log di Combine®: I log tecnici e i prompt sono conservati per il periodo strettamente necessario al funzionamento e alla sicurezza del servizio, salvo archiviazione anonimizzata o esigenze di difesa in giudizio.
Dati di Marketing: Conservati fino alla revoca del consenso o all'esercizio del diritto di opposizione (opt-out).
8. DIRITTI DEGLI INTERESSATI
Gli Utenti possono esercitare in qualsiasi momento i diritti garantiti dal GDPR:
Diritto di Accesso e Rettifica: Ottenere la conferma dell'esistenza dei propri dati, accedervi e chiederne la correzione.
Diritto alla Cancellazione ("Diritto all'Oblio"): Richiedere la cancellazione dei dati non più necessari o trattati illecitamente.
Diritto di Limitazione e Opposizione: Opporsi al trattamento basato sul legittimo interesse o al marketing diretto.
Diritto alla Portabilità: Ricevere i dati forniti in un formato strutturato e di uso comune.
Diritto di Revoca del Consenso: Revocare il consenso in qualsiasi momento senza pregiudicare la liceità del trattamento precedente.
Reclamo all'Autorità di Controllo: Proporre reclamo al Garante nazionale per la Protezione dei Dati Personali o all'Autorità di Controllo dello Stato UE di residenza.
Per esercitare i propri diritti, l'Utente può inviare una richiesta scritta al seguente indirizzo e-mail: privacy@privatecommunity.net.