BANDZAI

Informativa privacy

Ultimo aggiornamento: 8 settembre 2026

Bozza — informativa definitiva in arrivo dall'avvocato. I dati del titolare sono provvisori (società in costituzione). Le sezioni sull'autenticazione SSO e quelle su conservazione, diritti e reclamo riportano testo già validato.

Titolare del trattamento

BANDZAI S.r.l. (in costituzione), Via Cesare Battisti 27, 36030 Villaverla (VI) — info@bandzai.app. I dati societari sono provvisori e saranno aggiornati nella versione definitiva di questa informativa, al completamento della costituzione.

Quali dati raccogliamo

Per creare l'account raccogliamo la tua email, una password (che conserviamo solo in forma cifrata) e la partita IVA dell'impresa. Se compili il profilo, trattiamo i dati che inserisci (settore, sede, dimensione, tipo di investimento e, in forma facoltativa, fatturato, dipendenti, forma giuridica, certificazioni e requisiti posseduti).

Dati di autenticazione di terze parti (solo se usi l'SSO): ID univoco del provider, nome, cognome, indirizzo email, e metadati tecnici (IP, timestamp), raccolti solo in caso di utilizzo del Single Sign-On Google o Microsoft.

Perché li trattiamo

Usiamo questi dati per farti accedere al servizio e per mostrarti i bandi e le agevolazioni più pertinenti alla tua impresa. Le comunicazioni promozionali te le inviamo solo se dai un consenso separato e facoltativo, mai pre-spuntato: puoi revocarlo in ogni momento.

Per l'autenticazione tramite SSO, le basi giuridiche del trattamento sono l'Art. 6(1)(b) GDPR (esecuzione di misure contrattuali: erogare l'accesso nella modalità scelta dall'utente) e l'Art. 6(1)(f) GDPR (legittimo interesse: sicurezza informatica della piattaforma).

Trasferimento di dati verso paesi extra-UE (solo SSO)

Qualora l'utente scelga di utilizzare i sistemi di autenticazione Single Sign-On (SSO) di Google o Microsoft, i dati strettamente necessari alla verifica dell'identità saranno trattati da tali fornitori in qualità di Titolari Autonomi. Per gli account personali (non aziendali), il trattamento è regolato dalle condizioni consumer dei rispettivi provider. I trasferimenti di tali dati verso gli Stati Uniti sono coperti e legittimati dalla certificazione dei rispettivi provider ai sensi del Data Privacy Framework UE-USA.

L'uso dell'SSO è in ogni caso volontario: puoi sempre accedere con email e password, gestite interamente in UE, senza alcun trasferimento di dati verso terzi.

Intelligenza artificiale

Usiamo l'AI per analizzare i bandi e assisterti. Le bozze le rivedi sempre tu.

Per queste elaborazioni ci avvaliamo di Anthropic Ireland, Limited — la società del gruppo Anthropic con cui contratta chi risiede nello Spazio economico europeo — che tratta i dati per nostro conto in qualità di responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base di un accordo scritto che ne limita il trattamento alle nostre istruzioni e vieta l'uso dei contenuti che le trasmettiamo per l'addestramento dei suoi modelli.

Il responsabile è stabilito nello Spazio economico europeo; per i trasferimenti di dati al di fuori dello Spazio economico europeo che avvengano nell'esecuzione del servizio, anche presso i suoi sub-responsabili, l'accordo incorpora le Clausole contrattuali tipo della Commissione europea (art. 46 GDPR).

Ogni elaborazione svolta con l'AI viene registrata in un registro interno (modello, versione delle istruzioni, fonti utilizzate, impronta del risultato).

Dove risiedono i dati e i cookie

I dati applicativi e di business sono ospitati su infrastruttura nell'Unione Europea. In questa fase usiamo solo cookie tecnici, necessari al funzionamento del servizio (ad esempio per tenere attiva la sessione dopo l'accesso): non servono per profilazione pubblicitaria.

Conservazione dei dati

I dati personali sono conservati per il tempo necessario alle finalità per cui sono trattati e non oltre (principio di limitazione della conservazione, art. 5(1)(e) GDPR; art. 13(2)(a) GDPR per l'indicazione dei periodi):

  • Dati di account, profilo e autenticazione (incluso ID/email/nome ricevuti via SSO): per l'intera durata del rapporto/account; alla cessazione, cancellati o anonimizzati, salvo obblighi di legge.
  • Dati di fatturazione e documenti contabili/fiscali: 10 anni dalla data dell'ultima registrazione (art. 2220 Codice Civile).
  • Metadati tecnici di accesso e log di sicurezza (IP, timestamp, log del login SSO): 12 mesi, poi cancellati o anonimizzati (art. 5(1)(e) e 6(1)(f) GDPR).
  • Dati trattati per finalità di marketing (solo con consenso): fino a revoca del consenso o opposizione; poi cancellati o anonimizzati.
  • Dati necessari all'accertamento, esercizio o difesa di un diritto in sede giudiziaria: fino al termine di prescrizione applicabile (in genere 10 anni, art. 2946 c.c.).

Diritti dell'interessato (artt. 15–22 GDPR)

L'interessato può esercitare, nei casi e nei limiti previsti dal Regolamento (UE) 2016/679, i seguenti diritti:

  • Accesso (art. 15): ottenere conferma del trattamento, accedere ai dati e riceverne una copia, con il periodo di conservazione e le garanzie per i trasferimenti verso Paesi terzi.
  • Rettifica (art. 16): correggere dati inesatti o integrare quelli incompleti.
  • Cancellazione / oblio (art. 17): ottenere la cancellazione nei casi previsti (dati non più necessari, revoca del consenso, opposizione, trattamento illecito).
  • Limitazione (art. 18): ottenere la limitazione del trattamento nei casi previsti.
  • Portabilità (art. 20): ricevere in formato strutturato, di uso comune e leggibile da dispositivo automatico i dati forniti e trasmetterli ad altro titolare, limitatamente ai trattamenti basati su consenso o contratto ed effettuati con mezzi automatizzati.
  • Opposizione (art. 21): opporsi al trattamento fondato sul legittimo interesse; per il marketing diretto, in qualsiasi momento.
  • Decisioni automatizzate (art. 22): non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, ove tale trattamento ricorra.
  • Revoca del consenso (art. 7(3)): revocare in qualsiasi momento il consenso, senza pregiudicare la liceità del trattamento anteriore.

Modalità: richiesta a info@bandzai.app; riscontro senza ingiustificato ritardo e comunque entro un mese, prorogabile fino a due mesi in casi complessi (art. 12 GDPR); esercizio in linea di principio gratuito, riscontro di regola in forma scritta anche elettronica.

Reclamo all'Autorità di controllo (art. 77 GDPR)

Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, l'interessato che ritenga che il trattamento violi il Regolamento (UE) 2016/679 può proporre reclamo al Garante per la protezione dei dati personali (art. 77 GDPR; artt. 140-bis–143 del Codice in materia di protezione dei dati personali):

  • Sede: Piazza Venezia, 11 — 00187 Roma
  • Centralino: (+39) 06.696771
  • Email: protocollo@gpdp.it — PEC: protocollo@pec.gpdp.it
  • Sito: www.garanteprivacy.it

Il reclamo può essere inviato via PEC, con raccomandata A/R o consegnato a mano; il modello è disponibile sul sito dell'Autorità. Resta impregiudicato il ricorso all'autorità giudiziaria (art. 79 GDPR).

← Torna alla registrazione