Informativa sul trattamento dei dati personali
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) — versione 1.0 del 9 ottobre 2026.
Questa pagina spiega, in modo semplice, quali dati personali tratta VoucherMatch, perché, per quanto tempo e a chi possono arrivare. VoucherMatch è una piattaforma privata e gratuita (non è un servizio di MIMIT, Invitalia o Infratel Italia) che mette in contatto imprese e lavoratori autonomi interessati al Voucher Cloud & Cybersecurity con i fornitori iscritti all'elenco ufficiale.
1. Titolare del trattamento
Semiodigital S.r.l. — sede legale in Via Vittorio Veneto 65, 95020 Aci Bonaccorsi (CT) — C.F. e P.IVA 06001190872 — PEC [email protected] — email per questioni privacy: [email protected] (oggetto: «Privacy VoucherMatch»). Non è stato designato un Responsabile della protezione dei dati (DPO), perché non ricorrono i casi di obbligo previsti dall'art. 37 GDPR.
Trasparenza sul doppio ruolo. Semiodigital S.r.l. gestisce la piattaforma ed è anche un fornitore iscritto all'elenco ufficiale (ID VCCFA2600001173), presente come «Partner della piattaforma». Quando un'impresa accetta una proposta di Semiodigital, Semiodigital riceve i suoi contatti come fornitore, alle stesse condizioni degli altri fornitori (vedi punto 5). Le persone che amministrano la piattaforma possono vedere i dati degli account per le finalità di gestione e sicurezza descritte sotto; non li usano per favorire Semiodigital come fornitore. Maggiori dettagli nelle Note legali.
2. Quali dati trattiamo e da dove arrivano
- Dati dell'account (forniti da te): indirizzo email e password (conservata solo in forma cifrata con hash), ruolo (impresa o fornitore), date di registrazione, di verifica email e di ultimo accesso.
- Imprese e lavoratori autonomi (forniti da te): ragione sociale o nome, P.IVA/CF (facoltativo), forma giuridica, settore, numero di addetti e sedi, sede (regione, provincia, comune), connettività, risposte sull'ammissibilità al bando, esigenze e stato di partenza (hardware, software, cloud), budget, tempistica, preferenze, note libere, nome del referente e telefono (facoltativi). Per i lavoratori autonomi e le ditte individuali questi sono dati personali a tutti gli effetti.
- Fornitori (forniti da te): denominazione, codice fiscale o ID VCCFA, referente, telefono, sito web, sede, aree servite, modalità di erogazione, tipologie offerte, descrizione, prodotti trattati, fasce di piano gestibili.
- Dati dell'elenco fornitori MIMIT (da fonte esterna, art. 14 GDPR): per verificare che un fornitore sia accreditato conserviamo una copia dell'elenco ufficiale consultabile su portale Invitalia con SPID/CIE: denominazione, codice fiscale e tipologie abilitate (non la PEC). Per un numero ridotto di fornitori il codice fiscale è quello di una persona fisica. Questi dati sono usati solo per verificare l'iscrizione in fase di registrazione dei fornitori (chi inserisce un codice fiscale o un ID VCCFA valido vede la scheda corrispondente), non sono pubblicati altrove e non sono usati per altri scopi. Se sei un fornitore in elenco e vuoi opporti, scrivici (punto 9).
- Risultati automatici: punteggio di compatibilità e indicatore di ammissibilità, calcolati dalle risposte fornite (vedi punto 4).
- Dati tecnici: indirizzo IP, data e ora, pagina richiesta, browser e log di sicurezza generati dai server e da Cloudflare; registro delle azioni degli amministratori (audit log).
Non chiediamo dati di categorie particolari (art. 9 GDPR) né dati relativi a condanne penali. Ti chiediamo di non inserirli nei campi di testo libero.
3. Perché li trattiamo e su quale base giuridica
| Finalità | Base giuridica |
|---|---|
| Creare e gestire l'account, verificare l'email, recuperare la password | Esecuzione del servizio richiesto e delle condizioni d'uso (art. 6.1.b) |
| Calcolare la compatibilità e far incontrare imprese e fornitori; mostrare ai fornitori i dati dell'impresa e, dopo la tua accettazione, comunicare i contatti | Esecuzione del servizio richiesto, anche su tua richiesta prima dell'eventuale contratto con il fornitore (art. 6.1.b) |
| Verificare l'iscrizione dei fornitori all'elenco ufficiale e prevenire profili falsi | Legittimo interesse nostro e degli utenti ad avere un elenco affidabile (art. 6.1.f) |
| Sicurezza della piattaforma, anti-bot e anti-abuso, rate limiting, log, audit delle azioni degli amministratori, backup, difesa di un diritto in sede giudiziaria | Legittimo interesse alla sicurezza e alla tutela dei diritti (art. 6.1.f); art. 32 GDPR |
| Rispondere alle richieste degli interessati, gestire eventuali violazioni di dati e adempiere a obblighi di legge | Obbligo legale (art. 6.1.c) |
Non usiamo il consenso come base per il servizio. Le caselle che spunti in fase di registrazione servono a confermare che hai letto questa informativa e che hai compreso come funziona la visibilità dei dati; il conferimento dei dati è necessario per usare VoucherMatch: se non li fornisci non possiamo creare l'account. Non facciamo marketing, non inviamo newsletter e non vendiamo i dati. Se in futuro lo faremo, chiederemo un consenso separato e facoltativo.
4. Come funziona la visibilità dei dati e il matching
- I fornitori attivi vedono, delle imprese compatibili, ragione sociale (o nome), settore, sede, esigenze, stato di partenza, budget, tempistica e note: non email, telefono né nome del referente.
- L'impresa vede le proposte dei fornitori e può accettarle o rifiutarle. Solo se accetti una proposta, email, telefono e nome del referente della tua impresa vengono comunicati a quel fornitore e quelli del fornitore a te.
- Il punteggio di compatibilità è calcolato automaticamente con regole uguali per tutti, mostrate con le relative motivazioni. Non produce effetti giuridici: nessuna decisione sul tuo conto è presa in modo esclusivamente automatizzato ai sensi dell'art. 22 GDPR. L'indicatore di ammissibilità è solo orientativo: se i dati dichiarati indicano una possibile esclusione dal bando, l'abbinamento con i fornitori può essere sospeso con una spiegazione, ma l'account non viene cancellato. Se pensi che l'esito sia errato puoi correggere il profilo o chiederci un riesame da parte di una persona.
- Semiodigital, in quanto fornitore, può essere abbinata automaticamente alle imprese con compatibilità pari o superiore a una soglia minima. L'abbinamento è soltanto una proposta visibile all'impresa: Semiodigital non riceve i contatti finché l'impresa non accetta.
5. A chi comunichiamo i dati
- Il fornitore che hai scelto di accettare (o l'impresa che ha accettato la tua proposta): riceve i contatti e li tratta come titolare autonomo del trattamento, con propria informativa, per formulare l'offerta relativa al Voucher. Dopo la comunicazione, per far valere i tuoi diritti su quei dati devi rivolgerti direttamente a lui. Non possiamo «richiamare» i contatti già comunicati; possiamo però interrompere ulteriori condivisioni. Le Note legali vietano ai fornitori di usare i contatti per scopi diversi.
- Fornitori di servizi che trattano dati per nostro conto (responsabili del
trattamento, art. 28 GDPR):
- Infrastruttura e hosting del server della piattaforma, situato nell'Unione europea [DA VERIFICARE: fornitore e sede del data center, es. Hetzner Online GmbH, Germania].
- Zoho (Zoho Corporation B.V., servizio di posta con data center nell'UE), per l'invio delle sole email di servizio (verifica indirizzo, reimpostazione password) dal mittente [email protected] [DA VERIFICARE: DPA Zoho sottoscritto].
- Cloudflare, Inc. (proxy, protezione DDoS e servizio anti-bot Turnstile), vedi punto 6.
- Personale autorizzato di Semiodigital: gli amministratori della piattaforma (due persone, vincolate a istruzioni e riservatezza) per gestione, assistenza e sicurezza; ogni azione amministrativa è registrata.
- Autorità, quando richiesto dalla legge.
I dati non sono venduti né diffusi.
6. Cloudflare, Turnstile e trasferimenti fuori dall'UE
Il sito è servito attraverso Cloudflare (reverse proxy), che instrada il traffico, ne verifica la
sicurezza e riceve quindi indirizzo IP, intestazioni della richiesta e contenuto delle pagine in
transito. Per i moduli di accesso e registrazione usiamo Cloudflare Turnstile, un
controllo anti-bot che non richiede di risolvere puzzle (lo script viene caricato solo nelle
pagine che contengono il controllo: accesso, registrazione e recupero password): Cloudflare analizza segnali tecnici del
browser (come IP e caratteristiche del dispositivo) per distinguere persone e programmi automatici,
esclusivamente a fini di sicurezza e non per profilazione pubblicitaria. Per farlo il browser carica
uno script da challenges.cloudflare.com e può memorizzare identificativi tecnici
temporanei (cookie o storage locale).
Cloudflare, Inc. ha sede negli Stati Uniti: i dati possono quindi essere trattati fuori dallo Spazio economico europeo. Il trasferimento si basa sulla decisione di adeguatezza della Commissione europea sul EU-US Data Privacy Framework (Cloudflare è tra le società certificate) e, in subordine, sulle Clausole contrattuali tipo previste dal DPA di Cloudflare. Il trattamento è necessario per garantire la sicurezza del servizio (art. 6.1.f). I database e i backup restano sul nostro server nell'UE.
7. Cookie e tecnologie simili
Usiamo solo cookie tecnici, necessari al funzionamento, per i quali non è richiesto il consenso (art. 122 Codice privacy; Linee guida cookie del Garante, 10 giugno 2021):
session— cookie di sessione, mantiene l'accesso e protegge i moduli da richieste falsificate (CSRF); è HttpOnly, Secure, SameSite=Lax e termina alla chiusura del browser o all'uscita dall'account.- Identificativi tecnici di Cloudflare Turnstile, solo per la verifica anti-bot (punto 6).
Non usiamo cookie di profilazione, pubblicità, statistiche di terze parti né strumenti di analytics. Non è quindi presente un banner cookie.
8. Per quanto tempo conserviamo i dati
- Account, profili, esigenze e match: fino al 31 luglio 2027 (sei mesi dopo la chiusura dello sportello del bando, prevista il 20 gennaio 2027), poi cancellazione di tutti gli account, imprese e fornitori compresi. Prima di quella data puoi chiedere la cancellazione in qualsiasi momento (punto 9).
- Copie di backup: sono conservate per 14 giorni e poi sovrascritte; le copie ancora presenti dopo una cancellazione scompaiono entro tale termine. Al 31 luglio 2027 i backup sono eliminati.
- Audit log degli amministratori (contiene email o denominazione degli account oggetto dell'azione): fa parte del database e viene cancellato insieme ad esso il 31 luglio 2027.
- Log tecnici e di sicurezza (IP, richieste): per un periodo limitato, con rotazione automatica, di norma non oltre 30 giorni [DA VERIFICARE: rotazione log del server].
- Copia dell'elenco MIMIT: fino al 31 luglio 2027, con eventuali aggiornamenti sostitutivi.
- Se un contenzioso lo rendesse necessario, i dati strettamente utili alla difesa possono essere conservati oltre tali termini finché dura (art. 17.3.e GDPR).
I fornitori che hanno ricevuto i tuoi contatti dopo la tua accettazione li conservano come titolari autonomi secondo la propria informativa.
9. I tuoi diritti e come esercitarli
Puoi chiedere in ogni momento accesso (art. 15), rettifica (16), cancellazione (17), limitazione (18), portabilità dei dati forniti (20) e opporti ai trattamenti basati sul legittimo interesse (21). Molte informazioni puoi già vederle e correggerle dall'area riservata (sezione Profilo). Per le altre richieste scrivi a [email protected] (oggetto «Privacy VoucherMatch») dall'indirizzo email con cui sei registrato, così possiamo verificare che la richiesta sia tua; in alternativa via PEC a [email protected]. Rispondiamo entro un mese (prorogabile di due mesi in casi complessi, con avviso). L'esercizio dei diritti è gratuito.
Se ritieni che il trattamento violi il GDPR puoi proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma) o adire l'autorità giudiziaria.
10. Sicurezza
Adottiamo misure tecniche e organizzative adeguate (art. 32 GDPR): connessione cifrata HTTPS, password conservate con hash, verifica dell'email, protezione contro bot e tentativi ripetuti di accesso, accessi differenziati per ruolo, registrazione delle azioni degli amministratori, aggiornamento del software, backup periodici con accesso riservato. In caso di violazione di dati che presenti un rischio per te, la notificheremo al Garante entro 72 ore e, quando il rischio è elevato, la comunicheremo anche a te (artt. 33 e 34 GDPR).
11. Chi ci fornisce i dati e cosa succede se non li fornisci
I dati sono forniti direttamente da te (o, per i fornitori, anche dall'elenco ufficiale). I dati contrassegnati come obbligatori nei moduli sono necessari per attivare l'account e per il matching; gli altri sono facoltativi, ma un profilo incompleto riduce l'efficacia dei risultati. Se inserisci dati di altre persone (per esempio un referente), assicurati di averle informate di questa informativa.
12. Aggiornamenti
Possiamo aggiornare questa informativa, ad esempio se cambiano i fornitori di servizi o le finalità. La versione in vigore è sempre quella pubblicata qui, con la data in alto; le modifiche sostanziali sono evidenziate nella pagina con la nuova data.