Indietro

Informativa sulla Privacy

Ultimo aggiornamento: 20 maggio 2026

1. Titolare del Trattamento

cepaos LLC, società a responsabilità limitata costituita nello Stato del Wyoming, Stati Uniti, è il titolare del trattamento dei dati personali raccolti attraverso la piattaforma cepaos ("la Piattaforma").

Rappresentante UE (Art. 27 GDPR): La designazione di un rappresentante nell'Unione Europea ai sensi dell'articolo 27 del Regolamento Generale sulla Protezione dei Dati è in fase di formalizzazione. I dati di contatto definitivi saranno pubblicati entro 14 giorni. Nel frattempo, le richieste relative alla protezione dei dati dei residenti UE possono essere inviate a privacy@cepaos.com.

2. Dati Personali Raccolti

2.1 Dati Forniti dall'Utente

  • Nome completo e ruolo
  • Indirizzo e-mail
  • Numero di telefono (facoltativo)
  • Nome dell'organizzazione, codice fiscale (CUIT/NIF) e indirizzo fiscale
  • Informazioni di fatturazione e metodi di pagamento (elaborati da dLocalGo)
  • Dati del profilo e preferenze dell'account

2.2 Dati Raccolti Automaticamente

  • Indirizzo IP e dati di geolocalizzazione approssimativa
  • Tipo di browser e sistema operativo
  • Pagine visitate, tempo di permanenza e flussi di navigazione
  • Identificatori del dispositivo e cookie (v. Informativa sui Cookie)
  • Registri di accesso e log di sicurezza

2.3 Dati dell'Organizzazione

L'Utente può inserire dati operativi della propria organizzazione (inventari, lotti, processi produttivi, dati commerciali). Questi dati sono trattati in conformità ai Termini e Condizioni e all'Accordo Quadro di Servizio applicabile. cepaos tratta tali dati come informazioni riservate del Cliente.

3. Basi Giuridiche del Trattamento

Trattiamo i dati personali sulla base delle seguenti basi giuridiche:

  • Esecuzione contrattuale: per fornire il servizio contrattualizzato e gestire l'account dell'Utente.
  • Consenso: per comunicazioni di marketing, analitica non essenziale e cookie facoltativi. Il consenso può essere revocato in qualsiasi momento.
  • Interesse legittimo: per migliorare la sicurezza della piattaforma, prevenire frodi e generare analisi aggregate.
  • Obbligo di legge: per adempiere agli obblighi fiscali, ai registri contabili e alle richieste delle autorità competenti.

4. Finalità del Trattamento

  • Fornire e mantenere il servizio della Piattaforma
  • Gestire l'account, l'autenticazione e il controllo degli accessi
  • Elaborare pagamenti e fatturazione tramite dLocalGo
  • Inviare notifiche operative e di sicurezza
  • Fornire supporto tecnico all'Utente
  • Migliorare la Piattaforma tramite analitica aggregata e anonimizzata
  • Adempiere agli obblighi legali e normativi
  • Prevenire frodi e garantire la sicurezza della Piattaforma
  • Inviare comunicazioni di marketing (solo con consenso)

5. Condivisione dei Dati

cepaos non vende dati personali. Condividiamo i dati esclusivamente con:

5.1 Sub-responsabili

I seguenti fornitori trattano dati personali per conto di cepaos in base ad accordi di trattamento (DPA) e, ove applicabile, in base alle Clausole Contrattuali Standard (CCS) della Commissione europea o tramite adesione al EU-U.S. Data Privacy Framework come meccanismo di trasferimento internazionale.

FornitoreFunzioneUbicazioneBase / meccanismo legale
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Dati condivisi con Stripe (Utenti non-LATAM): email dell'amministratore, nome dell'organizzazione, Stripe Customer ID e Stripe PaymentMethod ID (tokenizzato). cepaos non riceve né memorizza il numero di carta.

Dati condivisi con dLocal Go (Utenti LATAM): email dell'amministratore, identificativo cliente e token di carta. cepaos non riceve né memorizza il numero di carta.

5.2 Autorità

Potremmo divulgare dati personali se richiesto da un ordine giudiziario, richiesta di un'autorità competente o quando necessario per proteggere i diritti, la proprietà o la sicurezza di cepaos, dei nostri utenti o del pubblico.

5.3 Consulenti esterni autorizzati dall'Organizzazione

Quando l'amministratore di un'Organizzazione invita un consulente esterno (ad esempio, un enologo consulente) ad accedere ai dati di tale Organizzazione, il consulente agisce come destinatario autorizzato dalla stessa Organizzazione, che è titolare del trattamento dei propri dati. cepaos si limita a eseguire tale istruzione come responsabile del trattamento: abilita l'accesso con il livello di permessi definito dall'Organizzazione (sola lettura o consulente), lo registra (invito, accettazione e revoca) e lo interrompe immediatamente quando l'Organizzazione lo revoca. Il consulente esterno non è un sub-responsabile di cepaos e non riceve dati di Organizzazioni diverse da quelle che lo hanno espressamente invitato.

6. Trasferimenti Internazionali

I dati personali possono essere trasferiti in paesi al di fuori della giurisdizione dell'Utente, compresi gli Stati Uniti. Applichiamo le seguenti garanzie:

  • Clausole contrattuali tipo (SCC) approvate dalla Commissione Europea
  • Valutazioni d'impatto dei trasferimenti ove applicabile
  • Accordi sul trattamento dei dati (DPA) con tutti i sub-responsabili
  • Crittografia in transito (TLS 1.3) e a riposo (AES-256)

I pagamenti in America Latina sono elaborati da Dlocal LLP (Inghilterra e Galles, Regno Unito). Il trasferimento verso il Regno Unito si basa sulla decisione di adeguatezza della Commissione europea (decisione di esecuzione (UE) 2021/1772, prorogata fino al 27 dicembre 2031 dalla decisione di esecuzione (UE) 2025/2574). dLocal tratta inoltre i dati di pagamento nei paesi in cui opera e tramite acquirer locali del paese del pagatore; secondo l'informativa privacy di dLocal, i trasferimenti verso paesi privi di decisione di adeguatezza sono protetti da clausole contrattuali tipo approvate dall'UE e dal Regno Unito. Tra i paesi di trattamento può rientrare l'Uruguay, che beneficia di una decisione di adeguatezza (decisione di esecuzione 2012/484/UE della Commissione).

7. Conservazione dei Dati

  • Dati dell'account: per la durata dell'abbonamento più 30 giorni dopo la cancellazione.
  • Registri di fatturazione: 10 anni (obbligo legale fiscale).
  • Log di sicurezza: 12 mesi.
  • Dati di analitica: 24 mesi in forma aggregata e anonimizzata.
  • Backup: eliminati entro 90 giorni dall'eliminazione dei dati originali.

8. Sicurezza

Implementiamo misure tecniche e organizzative per proteggere i dati personali, tra cui:

  • Crittografia in transito (TLS 1.3) e a riposo (AES-256)
  • Isolamento multi-tenant con Row Level Security (RLS) in PostgreSQL
  • Autenticazione con token sicuri tramite Supabase Auth
  • Rate limiting e protezione contro attacchi brute force
  • Monitoraggio continuo della sicurezza e avvisi automatizzati
  • Controllo degli accessi basato sui ruoli (RBAC)
  • Audit periodici di sicurezza

9. Diritti degli Interessati

Ai sensi della normativa applicabile, l'Utente dispone dei seguenti diritti:

  • Accesso: richiedere una copia dei dati personali in nostro possesso.
  • Rettifica: correggere dati inesatti o incompleti.
  • Cancellazione: richiedere l'eliminazione dei dati personali.
  • Portabilità: ricevere i dati in formato strutturato e leggibile da dispositivo automatico (CSV, JSON).
  • Opposizione: opporsi al trattamento fondato sull'interesse legittimo.
  • Limitazione: limitare temporaneamente il trattamento in determinati casi.
  • Revoca del consenso: revocare il consenso in qualsiasi momento senza pregiudicare la liceità del trattamento precedente.

Per esercitare questi diritti, contattare privacidad@cepaos.com. Risponderemo entro un mese dalla ricezione della richiesta (Art. 12 GDPR).

10. Conformità per Giurisdizione

GDPR Unione Europea / Spazio Economico Europeo

Per gli utenti nell'UE/SEE, cepaos è conforme al Regolamento Generale sulla Protezione dei Dati (GDPR). Basi giuridiche: articoli 6(1)(a) consenso, 6(1)(b) esecuzione contrattuale, 6(1)(c) obbligo di legge, 6(1)(f) interesse legittimo. I trasferimenti al di fuori del SEE vengono effettuati mediante clausole contrattuali tipo (SCC). L'Utente ha il diritto di presentare un reclamo all'autorità di controllo del proprio paese di residenza.

LGPD Brasile

Per gli utenti in Brasile, cepaos è conforme alla Lei Geral de Proteção de Dados (LGPD). L'Utente può esercitare i diritti previsti dall'articolo 18 della LGPD. Il consenso è richiesto ai sensi dell'articolo 7 della LGPD. I reclami possono essere presentati all'ANPD (Autoridade Nacional de Proteção de Dados).

CCPA/CPRA California, Stati Uniti

Per i residenti della California, cepaos è conforme al California Consumer Privacy Act (CCPA) e al California Privacy Rights Act (CPRA). cepaos non vende né condivide dati personali come definito dal CCPA/CPRA. I residenti della California hanno il diritto di conoscere, cancellare e rifiutare la vendita dei dati personali. Per esercitare questi diritti: privacidad@cepaos.com.

POPIA Sudafrica

Per gli utenti in Sudafrica, cepaos è conforme al Protection of Personal Information Act (POPIA). Il responsabile delle informazioni può essere contattato all'indirizzo dpo@cepaos.com. I reclami possono essere presentati all'Information Regulator.

Ley 25.326 Argentina

cepaos è conforme alla Ley 25.326 de Protección de Datos Personales e al suo Decreto Regolamentare 1558/2001. Il titolare dei dati può esercitare i diritti di accesso, rettifica e cancellazione previsti dagli articoli 14, 16 e 17 della legge. L'Agencia de Acceso a la Informacion Publica (AAIP) è l'autorità di controllo. Iscrizione AAIP RNBD in corso — numero ufficiale in attesa (Prat. N° 291 del 29/03/2026).

11. Minori

La Piattaforma è destinata esclusivamente ad operazioni commerciali (B2B) e non raccoglie intenzionalmente dati di persone di età inferiore ai 18 anni. Qualora venissimo a conoscenza di aver raccolto dati di un minore, procederemo alla loro eliminazione immediata.

12. Modifiche alla presente Informativa

cepaos può aggiornare periodicamente la presente Informativa sulla Privacy. Le modifiche saranno notificate con almeno 30 giorni di anticipo via e-mail e/o avviso sulla Piattaforma. La data dell'ultimo aggiornamento è indicata all'inizio di questo documento.

13. Contatto

Per domande relative alla privacy e alla protezione dei dati:

Questi termini possono essere aggiornati periodicamente. La versione vigente è quella pubblicata su cepaos.com. Per domande legali, scrivere a legal@cepaos.com.